📊 Дешёвый VPS-ханипот раскрыл реальные бот-кампании против российских хостов Вместо тяжёлого T-Pot автор собрал кастомный набор сенсоров на минимальном VPS от RuVDS — системные требования готовой платформы просто не влезали в самый дешёвый тариф. Аналитику вынесли на локальный хост, чтобы слабая виртуалка только ловила события. За несколько недель связка Cowrie, Dionaea, Redis-ловушки, Conpot для ICS, веб-приманки и Suricata как NSM-слоя накопила 4,0 млн событий Suricata, 1,4 млн записей Dionaea, 429 тыс. событий Cowrie и 172 уникальных образца вредоносного ПО. Весь шум нормализован по event_family, payload_pattern и attack_detail, а географическая привязка выполнена через dbip-asn. Картина массовой автоматизации видна сразу: порт 1433/MSSQL — почти миллион событий, 22/SSH — 486 тыс., 5060/SIP и 445/SMB — ещё свыше 160 тыс. Отдельно выделились две бот-кампании. Первая — SSH-пробив в Cowrie: один доминирующий источник сгенерировал 461 тыс. событий, а команда echo -e "\\x6F\\x6B" встретилась 57 тыс. раз; дальше шли uname, попытки перезаписи authorized_keys и пары логинов support/support, admin/admin. Вторая волна — SMB/MSSQL-кластер с пиком 12 июня — выгрузила в Dionaea бинарные образцы Win32 DLL, которые VirusTotal обнаруживает как WannaCry-подобные с тегами cve-2017-0147 и cve-2017-0144. Это не целевая группа, а живучая самораспространяющаяся инфраструктура, до сих пор ищущая уязвимые Windows/SMB-поверхности. Корпус из 172 уникальных SHA256 (163 с положительными обнаружениями) отчётливо показывает устаревший, но активный зоопарк: в категориях VT доминируют trojan, ransomware и dropper, а в файловых типах — 150 Win32 DLL. При этом географическая привязка, по признанию автора, даёт лишь приблизительную раскладку по точкам выхода — VPN, прокси и заражённые узлы легко искажают географию, хотя топ регионов ожидаем: Европа/Украина, США и Россия. Главное ограничение — события не равны успешным атакам, а VT-репутация не заменяет статический и динамический анализ, поэтому цифры стоит читать как измеримый фон бот-активности, а не как счётчик инцидентов. По данным habr_infosec, даже такой минималистичный узел превращается в полезный наблюдательный пункт, если вынести тяжелую аналитику наружу и контролировать RAM, swap и конфликты портов. Ботнеты всё ещё давят на EternalBlue и слабые SSH — это не новость, но возможность ловить их на копеечный сенсор и нарабатывать собственный TI-фид без подписок стоит того, чтобы пересмотреть отношение к ханипоту как к игрушке. Главный навык тут — не развернуть, а отличить командный сценарий от сканера за 57 тысяч echo "ok". #honeypot #Cowrie #Suricata #ThreatIntelligence #ботнет