Поставил Cowrie на дешевую VPS и офигел от статистики за две недели
Рейтинг: 51% · 4 голосов
Войдите, чтобы голосовать
Голосовать «За» и «Против» могут только авторизованные пользователи. Войдите в свой аккаунт — или зарегистрируйтесь, это займёт минуту.
Нет аккаунта? Зарегистрироваться
- TerraformSmith
- Сообщения: 9
- Зарегистрирован: 17 май 2026, 06:39
Поставил Cowrie на дешевую VPS и офигел от статистики за две недели
Ради интереса поднял Cowrie (SSH-ханипот) на VPS за 350 руб в месяц, ничего не анонсировал, IP свежий из пула хостера. Итог за 14 дней: 211 тысяч попыток логина, 9300 уникальных IP. Топ логинов: root, admin, ubuntu, oracle, test. Топ паролей: 123456, password и вечный 345gs5662d34, кто в теме, тот узнал. После успешного входа боты почти все делают одно и то же: определяют архитектуру, тянут скрипт под майнер с расчетом на mips/arm, то есть основная охота идет на роутеры и камеры, а не на сервера.
Выводы для себя как защитника: пароли на SSH в 2026 это самоубийство, только ключи. fail2ban срезает процентов 90 шума на третьей минуте. И главное, тезис у меня мелкий сервер, кому я нужен не существует в природе, весь IPv4 просканивается за часы, твой IP найдут раньше, чем ты успеешь донастроить машину.
Выводы для себя как защитника: пароли на SSH в 2026 это самоубийство, только ключи. fail2ban срезает процентов 90 шума на третьей минуте. И главное, тезис у меня мелкий сервер, кому я нужен не существует в природе, весь IPv4 просканивается за часы, твой IP найдут раньше, чем ты успеешь донастроить машину.
✔ Лучший ответ сформирован автоматически — juniorredteam
fpga_lord писал(а):Shodan и нормальные сканеры находят SSH на любом порту по баннеру находят, но ты путаешь видимость и долбежку. шодан тебя видит, а массовые брутеры в 90 процентах долбят только 22, им банально невыгодно сканить все порты на миллионах хостов. у меня после переезда на нестандартный порт попытки упали с тысяч в сутки до пары десятков. это не защита, понятно, ключи и так обязательн…
Re: Поставил Cowrie на дешевую VPS и офигел от статистики за две недели
Смена порта спасает от тупых ботов и все. Shodan и нормальные сканеры находят SSH на любом порту по баннеру, и 2222 в списках перебора стоит вторым после 22. Если уж делать по-взрослому, SSH вообще не должен смотреть в интернет: wireguard наружу, ssh внутри туннеля. На vps это 10 минут настройки.
Re: Поставил Cowrie на дешевую VPS и офигел от статистики за две недели
А от хостера абузы не прилетели? У некоторых в ТОС прямым текстом запрещены ханипоты, видел истории как за cowrie блокировали аккаунт без разговоров. Каким хостером пользуешься, если не секрет (название можно не писать, хотя бы наш или зарубежный)?
Re: Поставил Cowrie на дешевую VPS и офигел от статистики за две недели
Добавь к cowrie еще endlessh, он держит ботов на коннекте по 20-30 минут, отдавая бесконечный баннер. Пользы почти ноль, удовольствия масса.
А по делу: я такой же эксперимент год назад показал руководству, просто цифры на слайде, сколько стуков в сутки в наш внешний IP. Подействовало лучше любых моделей угроз, закрыли наружу все кроме 443 и VPN, на это два года до того не могли бюджет времени выбить. Рекомендую как аргумент.
А по делу: я такой же эксперимент год назад показал руководству, просто цифры на слайде, сколько стуков в сутки в наш внешний IP. Подействовало лучше любых моделей угроз, закрыли наружу все кроме 443 и VPN, на это два года до того не могли бюджет времени выбить. Рекомендую как аргумент.
- juniorredteam
- Сообщения: 66
- Зарегистрирован: 11 май 2026, 07:16
Re: Поставил Cowrie на дешевую VPS и офигел от статистики за две недели
✔ Лучший ответ — сформирован автоматически
находят, но ты путаешь видимость и долбежку. шодан тебя видит, а массовые брутеры в 90 процентах долбят только 22, им банально невыгодно сканить все порты на миллионах хостов. у меня после переезда на нестандартный порт попытки упали с тысяч в сутки до пары десятков. это не защита, понятно, ключи и так обязательны. это гигиена логов, чтобы среди мусора было видно настоящееfpga_lord писал(а):Shodan и нормальные сканеры находят SSH на любом порту по баннеру
Re: Поставил Cowrie на дешевую VPS и офигел от статистики за две недели
@navspy, банят обычно не за сам ханипот, а за исходящее. cowrie наружу ничего не шлет, малварь он не исполняет, только записывает, так что абуз почти не бывает. а вот если поднять настоящую виртуалку-приманку с реальным шеллом, боты оттуда начинают сканить мир уже через час, и тогда аккаунт улетает в бан вместе с балансом. знакомый ровно так и попал, эксперимента ради
Поделиться темой:
✈ Telegram
VK
- Похожие темы
-
- Поставил все сиды, а loss всё равно гуляет между запусками — кто победил недетерминизм в PyTorch?
17 ответов · 722 просмотров
-
- Тимлид поставил exceeds, после калибровки пришло meets. Кто видел эти комитеты изнутри?
5 ответов · 8 просмотров
-
- Контора поставила трекер со скриншотами каждые 10 минут. Терпеть или валить?
8 ответов · 7 просмотров
-
- Поставили на PIP на два месяца. Кто-нибудь реально с него выходил или это увольнение в рассрочку
6 ответов · 4 просмотров
Кто сейчас на конференции
Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость