サイバーセキュリティはじめました

ハニーポット(T-POT)の検証や攻撃の実験など、サイバーセキュリティに関して少しずつ勉強しています。

【ハニーポットの検証】ハニーポット設置63日目 ~ブラジルからIoTがこんにちは?~

今日は、1週間分のデータを見ようとしても何度かタイムアウトになるくらい、T-POTが重かったですね。それだけ攻撃を受けているということでしょうか。もしくはログが溜まりすぎていたのでしょうか。その点を考慮しながら見てみたいと思います。

 

まずは、7日分の推移です。

f:id:tk-secu:20180224010946p:plain

f:id:tk-secu:20180224010955p:plain

f:id:tk-secu:20180224011005p:plain

特にこれといって攻撃が多いというわけでもなさそうですね。

次に、本日1日分です。

f:id:tk-secu:20180224011104p:plain

 昨日までとの場所が異なっていますね。

f:id:tk-secu:20180224011305p:plain

1つ目のはブラジルですね。

f:id:tk-secu:20180224011420p:plain

こちらを見ていただくと、最も多いのはdoublepulsarだとして、その下はすべてMIRAIです。新たにブラジルでIoTがやられたのでしょうか。

 

つづいて2つ目のであるロシアです。

 ロシアはこれまでも最も多かったのですが、昨日までと地域が変わっています。

 

f:id:tk-secu:20180224011641p:plain

f:id:tk-secu:20180224011815p:plain

 

こちらは、Cowrieが一番多いはずなのに、Portは5000が最も多くなっていますね。Cowrieでは、2222か2223を使用しているはずですので、少し異質です。この辺はログを見るとわかるのでしょうか?

 

最後に本日のマルウェアです。

f:id:tk-secu:20180224012112p:plain

CVE2017-0147の間に、トロイの木馬が2つほどダウンロードされていますね。いずれもダウンローダーですので、外部からマルウェア本体を引っ張ってくるタイプのやつですね。

 

昨日までは、やはり調子が悪かったのか、今日はしっかりとログにのこっていました。