SSH クレデンシャルの収集:ハニーポットネットワークからの教訓

2026/08/03 2:45

SSH クレデンシャルの収集:ハニーポットネットワークからの教訓

RSS: https://news.ycombinator.com/rss

要約

Japanese Translation:

UphillSecurity は、2026 年 7 月に 30 日間稼働させたグローバルなオープンソース SSH ハニーポットネットワークを展開し、150 万件を超えるログイン試行と 131,922 組の一意の認証情報ペア(

root
/
123456
など一般的なデフォルトを含みます)を捕捉しました。5 つの VPS プロバイダーにまたがる 15 サーバーで rootless Podman コンテナを使用し、データセットに攻撃者の IP を公開しないことで、攻撃者のプライバシーを厳格に保護しています。パーセント符号化によるロスレス保存された捕捉データ(Cyberchef などのツール用)は、6 つの大陸と 129 か国からの攻撃を示しており、オランダが試行数のほぼ半分を占めています。Python の Paramiko ライブラリおよび Ansible オートメーションを利用し、プロジェクトはクリエイティブ・コモンズライセンスの下で生ログを提供しており、研究者によるブルートフォース攻撃のパターン分析を可能にしています。現時点での焦点は SSH ですが、ロードマップにはデータベース/Web ハニーポットへの拡張、IPv6 対応、およびパブリックダッシュボードの追加が含まれています。これらの洞察は、組織がデフォルトパスワードポリシーを更新し、実システムを侵害する前に高ボリュームな攻撃源をブロックすることで、防御力を強化することを可能にしています。

本文

ハニーポットネットワーク構築報告:30 日間データ分析(改訂版)

本文書の改行を整理し、情報の見やすさを向上させるため、箇条書きとインデントを整えた上で不要な記号を修正した改訂版です。現在は開発途中のプロジェクトであり、随時改良を加えていく予定ですので、ご意見やご質問をお待ちしております。

1. イントロダクション:概要と環境

プロジェクト背景

  • 期間: 2026 年 7 月(過去数ヶ月間での構築・運用)
  • 対象: ハニーポットネットワークの最初の 30 日間分
  • インフラ構成:
    • サーバー数:15 台(専用サーバーのみ)
    • IP アドレス数:15 個(IPv4)
    • 配置場所:全世界(図参照)
    • VPS 事業者:5 カ社
  • ハニーポット種類: SSH(ポート 22/TCP)

データ利用上の重要事項

解析にあたり、以下の点を必ずご留意ください。

  • 配置偏在について
    • 現在、ハニーポットの大部分は欧州に設置されています(60%)。
    • 今後、他の地域へ増設する予定です。
  • データ形式について
    • パスワードとユーザー名は、URL エンコーディング(パーセント符号化)を施して提供します。これにより情報の欠落を防ぎつつ、完全な復元性を確保しています。
    • 復号化には Cyberchef をご利用ください。
  • 対象範囲について
    • ここではログイン試行のみを分析します。スキャンや他の攻撃は現時点では含まれません!
  • プライバシーの注意
    • 攻撃者の IP アドレスは、現段階でプライバシー関連法規に詳しいわけではなく、掲載できません。

サマリー:主要統計

  • ユニークな IP アドレス数: 6,790 個
  • ログイン試行回数総計: 1,531,053 回
  • ユニークな認証情報ペア(ユーザー名 + パスワード): 131,922 組
  • ユニークなユーザー名数: 12,238 個
  • ユニークなパスワード数: 97,621 個

2. 攻撃元 IP アドレス分析

ムチメント分布(大陸別)

【分布】ユニークな IP アドレス数

  • 🌏 アジア: 4,084 個 (60.1%)
  • 🇪🇺 ヨーロッパ: 1,294 個 (19.1%)
  • 🌎 北米: 832 個 (12.3%)
  • 🌎 南米: 360 個 (5.3%)
  • 🌍 アフリカ: 190 個 (2.8%)
  • 🌏 オセアニア: 30 個 (0.4%)
    • 総計: 6,790 IP (6 つの大陸)

【分布】ログイン試行回数

  • 🇪🇺 ヨーロッパ: 921,439 回 (60.2%)
  • 🌏 アジア: 453,254 回 (29.6%)
  • 🌎 北米: 97,441 回 (6.4%)
  • 🌎 南米: 38,604 回 (2.5%)
  • 🌍 アフリカ: 18,793 回 (1.2%)
  • 🌏 オセアニア: 1,522 回 (0.1%)
    • 総計: 1,531,053 回 (6 つの大陸)

【平均】1 IP あたりの試行回数 (att/IP)

  • 🇪🇺 ヨーロッパ: 712.1 回/IP (1,294 IPs)
  • 🌎 北米: 117.1 回/IP (832 IPs)
  • 🌏 アジア: 111.0 回/IP (4,084 IPs)
  • 🌎 南米: 107.2 回/IP (360 IPs)
  • 🌍 アフリカ: 98.9 回/IP (190 IPs)
  • 🌏 オセアニア: 50.7 回/IP (30 IPs)
    • 総平均: 225.5 回/IP (全体)

ムチメント分布(国別)

【分布】ユニークな IP アドレス数(上位圏)

  • 🇨🇳 中国: 1,653 個 (24.3%)
  • 🇺🇸 アメリカ合衆国: 721 個 (10.6%)
  • 🇮🇳 インド: 458 個 (6.7%)
  • 🇻🇳 ベトナム: 338 個 (5.0%)
  • 🇰🇷 韓国: 286 個 (4.2%)
  • 🇳🇱 オランダ: 276 個 (4.1%)
  • 🇭🇰 香港: 236 個 (3.5%)
  • 🇩🇪 ドイツ: 206 個 (3.0%)
  • 🇧🇷 ブラジル: 184 個 (2.7%)
  • 🇷🇺 ロシア: 182 個 (2.7%)
    • ... その他 129 カ国(計 6,790 IP)

【分布】ログイン試行回数(上位圏)

  • 🇳🇱 オランダ: 686,449 回 (44.8%)
  • 🇨🇳 中国: 112,793 回 (7.4%)
  • 🇺🇸 アメリカ合衆国: 72,314 回 (4.7%)
  • 🇮🇩 インドネシア: 70,413 回 (4.6%)
  • 🇷🇴 ルーマニア: 68,810 回 (4.5%)
  • 🇻🇳 ベトナム: 46,318 回 (3.0%)
    • ... その他 129 カ国(計 1,531,053 回)

【分析】高攻撃頻度国別平均 (att/IP)

※IP 数 10 未満の国は除外

  • 🇷🇴 ルーマニア: 2,646.5 回/IP
  • 🇳🇱 オランダ: 2,487.1 回/IP
  • 🇨🇭 スイス: 721.9 回/IP
  • 🇱🇹 リトアニア: 644.2 回/IP
  • 🇵🇪 ペルー: 446.5 回/IP
    • ... その他(計 6,538 IP、1,504,109 回の試行)

ネットワークプロバイダー分析(ASN)

【分布】ユニークな IP アドレス数(上位)

  • AS8075 Microsoft Corporation: 303 IP (4.5%)
  • AS4134 CHINANET BACKBONE: 280 IP (4.1%)
  • AS14061 DigitalOcean, LLC: 259 IP (3.8%)
  • AS4811 Shanghai Telecom Company: 212 IP (3.1%)
  • AS4766 Korea Telecom: 193 IP (2.8%)
    • ... その他(計 4,004 IP, 59.0%)

【分布】ログイン試行回数(上位)

  • AS197170 TechTies Inc.: 448,559 回 (29.3%)
  • AS48090 TECHOFF SRV LIMITED: 155,510 回 (10.2%)
  • AS198364 BANATSYNC SRL: 74,735 回 (4.9%)
  • AS47890 UNMANAGED LTD: 74,165 回 (4.8%)
    • ... その他(計 481,185 回の試行)

【分析】高攻撃頻度 ASN 別平均 (att/IP)

※IP 数 10 未満の AS は除外

  • AS48090 TECHOFF SRV LIMITED: 11,107.9 回/IP
  • AS197170 TechTies Inc.: 4,077.8 回/IP
  • AS47890 UNMANAGED LTD: 3,371.1 回/IP
    • ... その他(計 4,468 IP、1,157,691 回の試行)

3. 認証情報(Credentials)分析

※重要: パスワードとユーザー名は URL エンコーディング(パーセント符号化)が施されています。完全な復元性を保つため、復号化には「Cyberchef」をご利用ください。

上位 20 の認証情報ペア

回数ユーザー名パスワード
3,861root123456
3,508rootroot
3,449rootpassword
3,273root12345678
3,175rootadmin
3,003root1234
2,827root12345
2,753adminadmin
2,601ubuntuubuntu
2,538root123456789
.........

上位 20 のユーザー名

  1. root: 648,133 回
  2. admin: 67,726 回
  3. ubuntu: 42,897 回
  4. user: 35,157 回
  5. test: 17,049 回
  6. debian: 16,412 回
  7. deploy: 14,273 回
  8. ftpuser: 9,444 回
  9. solana: 8,223 回
  10. postgres: 7,622 回
  11. pi: 7,307 回
  12. oracle: 7,198 回 ...

上位 20 のパスワード

  1. 123456: 73,592 回
  2. 123: 37,707 回
  3. 1234: 31,432 回
  4. password: 24,847 回
  5. 12345678: 23,662 回
  6. 12345: 18,938 回
  7. 1: 18,849 回
  8. root: 17,269 回
  9. 123456789: 12,340 回
  10. admin: 11,390 回 ...

📄 ソースデータへのアクセス先 (2026 年 7 月完全版)

  • credential-pair-qty-2026-07
  • credential-pair-unique-2026-07
  • credential-username-qty-2026-07
  • credential-password-qty-2026-07

🌐 Git リポジトリ (次バージョン予定) https://git.uphillsecurity.com/UphillSecurity/open-honeypot-data/

ライセンス: クリエイティブ・コモンズ 表示 4.0 国際 (CC BY 4.0)


4. テクノロジーとインフラ

サーバーの管理と自動化

  • OS: Ubuntu Server 24.04 LTS または 26.04 LTS
  • 自動化ツール: Ansible
    • オンボーディング処理
      • ユーザー作成
      • 必要ソフトウェアのインストール
      • ベースとなる設定適用
    • Wireguard VPN セットアップ
      • 中央管理サーバーへの接続用設定
      • ファイアウォール規則の設定
    • SSH セットアップ
      • SSH サーバーは、VPN IP とポート 2222 のみで動作(衝突回避のため)
      • 標準的な強化措置(公開鍵認証など)の適用
    • ハニーポット設定
      • Podman コンテナとして root レベル以外で実行(Quadlet を介した Systemd サービス)
      • ポート 22 は non-root ユーザーとして動作し、
        net.ipv4.ip_unprivileged_port_limit
        による制限を適用

⚠️ 補足: Ansible は扱いが難しい場合があります。

SSH ハニーポットの実装

  • オープンソースの既存ライブラリは古いものか肥大化しており、独自実装と判断しました。
  • 技術スタック: Python + Paramiko
  • 特徴: ローカルにログを保存する**低対話型(low-interaction)**SSH ハニーポット
  • ログ収集: Ansible を使用
    • 後日、ソースコードや Ansible/Podman Quadlet ファイルも公開する可能性があります。

追加情報とレポート作成

  • 地理的情報(GEO)取得:
    ipgeolocation.io
    を使用(アフィリエイト等は一切関係ありません)
  • レポート作成ツール: Bash スクリプト + LibreOffice

5. 今後の展望とロードマップ

このプロジェクトをさらに発展させるための計画です。アイデアをお持ちの方は共有ください!

  • 📊 分析の深化: プレゼンテーションの改善とより詳細なデータ解析
  • ⚙️ 自動化強化: ログ収集、レポート作成の自動化
  • 🔌 ハニーポット種別拡大: データベース、Web、FTP などの対応
  • 📈 スケーリング: サーバー数・IP 数の増加
  • 🌐 IPv6 対応の可能性検討
  • 🔐 ハッシュ値公開: パスワードのハッシュ値に関する情報の提供
  • 🔍 クロス参照機能: パスワードリストとの照合実装
  • 🤝 インテリジェンス共有: abuseIPDB 等のプロジェクトとの連携
  • 📢 プロバイダー通報: 攻撃源への通報手続きの実施
  • 🖥️ ライブダッシュボードの実装

ロードマップの作成には取り組んでおりますが、完了までには時間がかかります。

読んでいただきありがとうございました!前述のとおり、コメント欄にてご意見やご質問を歓迎しております。

同じ日のほかのニュース

一覧に戻る →

2026/08/03 1:26

Show HN: Kakehashi – Linux ARM で macOS バイナリを実行するための実験的なユーザースペース

## Japanese Translation: Kakehashi は、JIT コンパイルや Apple の専用 SDK に依存せず、Linux aarch64 上で実際の macOS ARM64 ゲストを実行するためのオープンソースで CLI ファーストのユーザースペース翻訳層です。中心となるクリート(`kh-loader`、`kh-runtime`、埋め込まれた `libSystem.B.dylib`)を中心に構成され、システムコールを翻訳するとともに、ゲストのファイルシステムをホストに `/Volumes/linux/…` を介して橋渡しします。具体的には、ゲストの `/usr/local/bin` をホストのバイナリに、`/etc/ssl/cert.pem` を CA バンドルにマッピングします。インストールは `cargo install kakehashi`(ソース:`crates/kh-cli`)で行い、事前に `kh bottle ensure` でボトルを確保します。ツールの追加は `kh install`、実行は `kh run` によって行われます(例:マルチスレッド圧縮用の `kh run 7zz -- -mmt=4` や、単に `kh run curl --` など)。Linux aarch64 ベアメタル、VM、Docker/Colima(ヘルパーがアーティファクトを `.tmp/kh-out/` に出力)上で動作し、Rust 1.88 以上(Linux aarch64)、コンテナの種類に応じて 4 KiB または 16 KiB のページサイズに対応します。ベンチマークの結果では、Linux 側のマルチファイル 7-Zip 圧縮とネイティブ実行を比較した場合の全実行数のギャップは約 5.2 倍ですが、単一ファイルまたは圧縮負荷の重いワークロードではオーバーヘッドは約 1.1〜1.2 倍に留まります。Darwin クライアントツールを高価な macOS ランナー($0.062〜$0.102/分)ではなく、低価格な Linux ARM64 ランナー($0.005/分)上で実行できるため、パフォーマンスのオーバーヘッドがあっても Kakehashi は多くの場合で費用対効果に優れています。Apache 2.0 ライセンスの下にあり、Darling から派生していない本ツールは、自動化された CLI ワークフローのためにエコシステムを橋渡しする無料の代替手段を提供します。

2026/07/28 23:21

メモTaking とパーソナルナレッジ管理

## Japanese Translation: 本稿の主要な論旨は、ブレンnan ケネス・ブラウンの記事に対し、ノートツール「Obsidian」に独自の知的価値を誤って帰属させ、不均衡な見解を示していることを批判しています。著者は、ソフトウェアが整理を助けることは事実だが、画期的なアイデアそのものの源泉ではないと主張します。証拠によると、ブラウンは Obsidian が複雑なシステムであるかのように誤って描写しており、実際には 1994 年頃の技術に準じるような個人的なウィキとして機能しています。この分析では、PARA やニコラス・ルーマンが使用した歴史的なゼッテルkasten メソッドなど、確立された枠組みを参照して議論の文脈を設定し、そのようなツールは人間の創造性を置き換えるのではなくそれを支援するに過ぎないと指摘します。さらに、Obsidian のダウンロード数が約 75 万回に達しているにもかかわらず、それは 460 億ドル規模の巨大な業界内で運営されており、その現在の影響は限定的であることを示唆しています。この批判は、世界を変えるような貢献を直接ソフトウェアに帰属させることは誤った結論と不確実な引用につながることを警告しています。結局のところ、ユーザーはこのツールを独自性の源泉ではなく、個人的な解決策のための基盤として認識するべきです。 ## Text to translate: The central argument critiques Brennan Kenneth Brown's article for presenting an unbalanced view that wrongly attributes unique intellectual value to the note-taking tool Obsidian. The author asserts that while software facilitates organization, it is not the source of groundbreaking ideas itself. Evidence shows Brown mischaracterizes Obsidian as a complex system when it functions essentially as a personal Wiki, comparable to technologies from 1994. This analysis contextualizes the debate by referencing established frameworks like PARA and the historical Zettelkasten method used by Niklas Luhmann, noting that such tools merely support human creativity rather than replacing it. Furthermore, despite Obsidian having roughly 750,000 downloads, it operates within a vast $46 billion industry, suggesting its current impact is limited. The critique warns that attributing world-changing contributions directly to the software leads to flawed conclusions and inconclusive citations. Ultimately, users should recognize these tools as foundations for personal solutions rather than engines of original thought.

2026/08/03 5:26

FamilyWild を用いたホスト間の X11 サーバー共有

## Japanese Translation: 2026 年 8 月 2 日、隔離環境(コンテナや chroots など)内または非転送された SSH 接続上でグラフィカルな X11 アプリケーションを動作させる際に生じる「Authorization required, but no authorization protocol specified」というエラーを解決するための方法が詳述されました。根本原因は、`.Xauthority` クッキーが family と hostname の双方で鍵付けされており、クライアントが自分のマシン名と一致しない hostname を持つクッキーを拒絶する点にあります。 解決策は、クッキーの family フィールドの最初の 2 バイトを `0100`(`FamilyLocal`)から `0xffff`(`FamilyWild`)に書き換えることです。これには以下のコマンドを使用します:`xauth nlist :0 | sed 's/^..../ffff/' | xauth -f /tmp/portable.Xauthority nmerge -`(`:0` を `$DISPLAY` に置き換えてください)。family を `FamilyWild` に変更することで、クッキーは任意の hostname に対して有効となり、hostname が不一致のクライアントからの接続も可能になりつつ、ホストベースのアクセス制御を完全に無効にすることなく済みます。 これを使用するには、生成された `/tmp/portable.Xauthority` ファイルを bind-mount または SCP でクライアント環境に移動し、`$XAUTHORITY` 変数を指すように設定します。ただし、厳格なセキュリティ上の注意が必要です:`FamilyWild` クッキーはローカルなものよりも特定の情報が少ないため、ソケットアクセスがありファイルを閲覧できるあらゆるユーザーが表示器に接続できるようになります。そのため、ファイルのパーミッションは必ず 0600 を維持し共有マシンにはコピーを残すべきではありません。このアプローチは、ホストベースのセキュリティを完全に無効にする `xhost +` の使用や、全クッキーをクリアしつつ無効なエントリを残そうとする危険な方法よりも優先されます。著者はこのトリックを、特別に非特権 LXC コンテナへの X11 転送のために適用しています。

SSH クレデンシャルの収集:ハニーポットネットワークからの教訓 | そっか~ニュース