| App | Typ | Pfad | Meldung | Anz. | zuletzt |
|---|
Klassifizierter Scanner-/Bot-Traffic aus den abgewiesenen 404 (inkl. Bots und ignorierter Pfade), eingeordnet nach Angriffsmuster. Rein aus Pfad und User-Agent, kein externer Dienst.
| Angriffstyp | Pfad | App | Treffer |
|---|
Kuratierte Fälle aus dem Honeypot (casebuilder). Die Note ist eine LLM-Einschätzung (0 = Massenrauschen, 10 = außergewöhnlich), als Hilfe bei der Auswahl. „Veröffentlichen“ zeigt den Fall anonymisiert auf dem Radar: IPs, Zugangsdaten, Tokens und Sensor-Namen werden geschwärzt. Vorher die Vorschau prüfen.
| Datum | Titel | Klassifizierung | Anfragen | Note | Status |
|---|
Dropper-URLs und Verteil-Hosts aus Fällen und Honeypot-Sitzungen. Malware-Familie und Status laut abuse.ch (URLhaus/ThreatFox, nur lesend), aufgefrischt im täglichen Radar-Lauf.
| Typ | Wert | Malware | Status | Quellen | zuletzt |
|---|
IPs mit gleichem Verhalten (ähnliche Pfadmenge oder gemeinsamer Dropper-Host), gebündelt von tools/campaigns.py auf dem Honeypot. Intern: enthält Angreifer-IPs.
| Kampagne | IPs | Anfragen | Zeitraum | Netze / Dienste |
|---|
tools/campaigns.py --upload.Mitschnitt der Fake-Shell (Telnet/SSH): was der Angreifer getippt hat und was er zu sehen bekam. „Veröffentlichen“ stellt den Mitschnitt anonymisiert auf /security/sitzungen (ohne IP, mit nachgespielter Shell); die vom Angreifer probierten Zugangsdaten bleiben dort sichtbar. Identische Durchläufe sind gebündelt (×n). Die Ausgaben sind erfunden, es wurde nie etwas ausgeführt.
| Zuletzt | Quelle | Dienst | × | Befehle | Note | Login | Status |
|---|
Muster ignorieren ganze Pfad-Familien (SQLite-Glob: * beliebig, ? ein Zeichen), z. B. /wp-*, *.php, /api/jsonws/*. Wirkt app-übergreifend, jetzt und künftig.