resultaten van de analyse van aanvallen gerelateerd aan het raden van wachtwoorden voor servers via SSH. Tijdens het experiment werden verschillende honeypots opgezet die zich voordeden als beschikbare OpenSSH-servers, geplaatst in verschillende netwerken van cloudproviders zoals
Google Cloud, DigitalOcean en NameCheap. In drie maanden werden 929554 verbindingspogingen op de server geregistreerd.
In 78% van de gevallen was het doel van het raden het achterhalen van het wachtwoord van de gebruiker root. De meest vaak gecontroleerde wachtwoorden waren '123456' en 'password', maar ook het wachtwoord 'J5cmmu=Kyf0-br8CsW' stond in de top tien, waarschijnlijk standaard gebruikt door een fabrikant.
De meest populaire gebruikersnamen en wachtwoorden:
Inlognaam
Aantal pogingen
Wachtwoord
Aantal pogingen
root
729108
40556
admin
23302
123456
14542
gebruiker
8420
admin
7757
test
7547
123
7355
oracle
6211
1234
7099
ftpuser
4012
root
6999
ubuntu
3657
password
6118
gast;
3606
test
5671
postgres
3455
12345
5223
usuario
2876
gast;
4423
Uit de geanalyseerde pogingen tot raden werden 128588 unieke combinaties van gebruikersnaam-wachtwoord ontdekt, waarbij 38112 hiervan vijf of meer keer geprobeerd werden. De 25 meest vaak gecontroleerde paren:
Inlognaam
Wachtwoord
Aantal pogingen
root
Ā
37580
root
root
4213
gebruiker
gebruiker
2794
root
123456
2569
test
test
2532
admin
admin
2531
root
admin
2185
gast;
gast;
2143
root
password
2128
oracle
oracle
1869
ubuntu
ubuntu
1811
root
1234
1681
root
123
1658
postgres
postgres
1594
support
support
1535
jenkins
jenkins
1360
admin
password
1241
root
12345
1177
pi
framboos
1160
root
12345678
1126
root
123456789
1069
ubnt
ubnt
1069
admin
1234
1012
root
1234567890
967
ec2-user
ec2-user
963
De verdeling van scanpogingen over de weekdagen en uren:
Er werden in totaal 27448 unieke verzoeken geregistreerd IP-adressen.
Het hoogste aantal controles uitgevoerd vanaf ƩƩn IP was 64969. Het aandeel van controles via Tor bedroeg slechts 0,8%. 62,2% van de IP-adressen die betrokken waren bij het raden, was verbonden met Chinese subnetten:
Bron: opennet.ru
