sec-chick Blog

サイバーセキュリティブログ

【ハニーポット簡易分析】Honeypot簡易分析(2020/4/22)

phpMyAdminによるスキャン行為を検知してました。

Port(TOP20)

  1. Honeytrap
Port Service Count
1433 Microsoft-SQL-Server 435901 件
3391 SAVANT 2878 件
22 The Secure Shell (SSH) Protocol 1918 件
445 Microsoft-DS 1690 件
3390 Distributed Service Coordinator 1482 件
3389 MS WBT Server 200 件
22690 Unknown 101 件
543 Unknown 95 件
8001 VCOM Tunnel 95 件
46657 Unknown 91 件
255 Unknown 79 件
8080 HTTP Alternate (see port 80) 62 件
5904 Unknown 60 件
1028 Unknown 59 件
81 Unknown 56 件
8291 Unknown 55 件
2181 eforward 44 件
52869 Realtek SDK miniigd SOAP Service 43 件
3000 HBCIRemoteWare Client 42 件
7071 IWGADTS Aircraft Housekeeping Message 41 件

IP(TOP20)

01 Honeytrap

IP Country Count AbuseIPDB
202[.]1[.]114[.]202 Philippines 62551 件 Link
221[.]215[.]205[.]122 China 58416 件 Link
61[.]0[.]245[.]235 India 55666 件 Link
185[.]229[.]9[.]135 Russia 54386 件 Link
106[.]3[.]43[.]25 China 48558 件 Link
115[.]75[.]48[.]138 Vietnam 42513 件 Link
183[.]131[.]85[.]18 China 21598 件 Link
36[.]76[.]7[.]130 Indonesia 19114 件 Link
160[.]202[.]65[.]90 United States 15887 件 Link
45[.]141[.]87[.]27 Russia 14347 件 Link
36[.]78[.]201[.]226 Indonesia 14087 件 Link
185[.]202[.]1[.]19 France 11527 件 Link
95[.]133[.]251[.]68 Ukraine 7874 件 Link
93[.]80[.]138[.]254 Russia 7054 件 Link
116[.]232[.]155[.]70 China 5696 件 Link
170[.]80[.]181[.]138 Brazil 3865 件 Link
80[.]82[.]65[.]74 Netherlands 2960 件 Link
195[.]88[.]193[.]15 Russia 2838 件 Link
27[.]254[.]207[.]47 Thailand 2818 件 Link
41[.]65[.]146[.]162 Egypt 2167 件 Link

02 WOWHoneypot

IP Country Count AbuseIPDB
93[.]174[.]93[.]143 Netherlands 137 件 Link
45[.]146[.]253[.]35 Germany 38 件 Link
77[.]247[.]108[.]119 Estonia 5 件 Link
5[.]101[.]0[.]209 Russia 5 件 Link
121[.]45[.]84[.]61 Australia 4 件 Link
161[.]35[.]51[.]119 United States 2 件 Link
85[.]172[.]12[.]45 Russia 1 件 Link
128[.]14[.]134[.]170 United States 1 件 Link
128[.]199[.]220[.]9 Singapore 1 件 Link
77[.]46[.]163[.]158 Serbia 1 件 Link
196[.]52[.]43[.]94 South Africa 1 件 Link
200[.]2[.]129[.]27 Haiti 1 件 Link
128[.]14[.]209[.]178 United States 1 件 Link
94[.]140[.]114[.]17 Latvia 1 件 Link
5[.]188[.]210[.]101 Russia 1 件 Link
139[.]162[.]106[.]181 Japan 1 件 Link
34[.]220[.]240[.]213 United States 1 件 Link
198[.]108[.]66[.]176 United States 1 件 Link
167[.]99[.]40[.]21 Netherlands 1 件 Link
89[.]40[.]73[.]77 Romania 1 件 Link

03 WOWHoneypot(SSL)

IP Country Count AbuseIPDB
93[.]174[.]93[.]143 Netherlands 137 件 Link
45[.]146[.]253[.]35 Germany 38 件 Link
77[.]247[.]108[.]119 Estonia 5 件 Link
5[.]101[.]0[.]209 Russia 5 件 Link
121[.]45[.]84[.]61 Australia 4 件 Link
161[.]35[.]51[.]119 United States 2 件 Link
85[.]172[.]12[.]45 Russia 1 件 Link
128[.]14[.]134[.]170 United States 1 件 Link
128[.]199[.]220[.]9 Singapore 1 件 Link
77[.]46[.]163[.]158 Serbia 1 件 Link
196[.]52[.]43[.]94 South Africa 1 件 Link
200[.]2[.]129[.]27 Haiti 1 件 Link
128[.]14[.]209[.]178 United States 1 件 Link
94[.]140[.]114[.]17 Latvia 1 件 Link
5[.]188[.]210[.]101 Russia 1 件 Link
139[.]162[.]106[.]181 Japan 1 件 Link
34[.]220[.]240[.]213 United States 1 件 Link
198[.]108[.]66[.]176 United States 1 件 Link
167[.]99[.]40[.]21 Netherlands 1 件 Link
89[.]40[.]73[.]77 Romania 1 件 Link

URI Path

NEW URI Path

01 Honeytrap

URI Path Target CVE Memo
/dana-na/auth/url_default/welcome[.]cgi Pulse/Juniper Networks SA2000 SSL VPN CVE-2019-11539/ -

02 WOWHoneypot

URI Path Target CVE Memo
/adv,/cgi-bin/weblogin[.]cgi Zyxel NAS CVE-2020-9054 -

03 WOWHoneypot(SSL)

URI Path Target CVE Memo
- - - -

URI Path

01 Honeytrap

URI Path Target CVE Count
No uri path - - 479373 件
/ - - 317 件
/picsdesc[.]xml Realtek SDK CVE-2014-8361 43 件
login[.]cgi D-Link Router - 31 件
/ctrlt/DeviceUpgrade_1 Huawei Home Device - 21 件
sip:nm Session Initiation Protocol - 18 件
/nice - - 17 件
hxxp://checkip[.]amazonaws[.]com/ Unauthorized relay - 14 件
/ws/v1/cluster/apps/new-application Apache Hadoop - 13 件
/live/CPEManager/AXCampaignManager/delet
e_cpes_by_ids
Zyxel CNM SecuManager - 12 件
/version - - 10 件
/cgi CGI - 7 件
SERVER - - 6 件
/api api - 6 件
hxxp://clientapi[.]ipip[.]net/echo[.]php Unauthorized relay - 6 件
/server-info Apache - 5 件
/jmx JMX - 5 件
/dana-na/auth/url_default/welcome[.]cgi New - 5 件
/admin/assets/js/views/login[.]js FreePBX - 3 件
/hazelcast/rest/cluster Open-Xchange AppSuite CVE-2013-5936 3 件
hxxp://5[.]188[.]210[.]101/echo[.]php Unauthorized relay - 3 件
/shell MVPower DVR - 3 件
/v1/agent/self Hashicorp Consul - 2 件
/_search Elasticsearch - 2 件
/_ping Unknown - 2 件
/tmUnblock[.]cgi Linksys E-series - 2 件
/setup/eureka_info Google Home Hub - 2 件
/v1[.]16/version - - 1 件
hxxp://123[.]125[.]114[.]144/ Unauthorized relay - 1 件
/json_rpc JSON-RPC - 1 件
/hudson Unknown - 1 件
/v1[.]40/containers/json Docker Engine API - 1 件
/solr/admin/info/system Apache Solr - 1 件
hxxp://example[.]com/ Unauthorized relay - 1 件
rtsp://160[.]16[.]145[.]183:554 Real Time Streaming Protocol - 1 件
/service/extdirect Sonatype Nexus Repository Manager CVE-2019-7238 1 件
/jars Unknown - 1 件
/info - - 1 件
/api/status api - 1 件

02 WOWHoneypot

URI Path Target CVE Count
/ - - 39 件
/phpMyAdmin/scripts/setup[.]php phpMyAdmin - 33 件
/admin/assets/js/views/login[.]js FreePBX - 5 件
/cgi-bin/mainfunction[.]cgi DrayTek CVE-2020-8515 4 件
/myadmin/scripts/setup[.]php Administrator - 3 件
/phpmy/scripts/setup[.]php phpMyAdmin - 3 件
/phpmyadmin/scripts/setup[.]php phpMyAdmin - 3 件
/pma/scripts/setup[.]php phpMyAdmin - 3 件
/db/scripts/setup[.]php Database - 2 件
/mysql/scripts/setup[.]php MySQL - 2 件
/scripts/setup[.]php PHPMyAdmin - 2 件
/w00tw00t[.]at[.]blackhats[.]romanian[.]
anti-sec:)
ZmEu - 1 件
/2phpmyadmin/scripts/setup[.]php phpMyAdmin - 1 件
/PMA/scripts/setup[.]php phpMyAdmin - 1 件
/PMA2011/scripts/setup[.]php phpMyAdmin - 1 件
/PMA2012/scripts/setup[.]php phpMyAdmin - 1 件
/PMA2013/scripts/setup[.]php phpMyAdmin - 1 件
/PMA2015/scripts/setup[.]php phpMyAdmin - 1 件
/PMA2016/scripts/setup[.]php phpMyAdmin - 1 件
/PMA2018/scripts/setup[.]php phpMyAdmin - 1 件
/SQL/scripts/setup[.]php SQL - 1 件
/_PHPMYADMIN/scripts/setup[.]php phpMyAdmin - 1 件
/admin/db/scripts/setup[.]php Administrator - 1 件
/admin/mysql/scripts/setup[.]php MySQL - 1 件
/admin/pMA/scripts/setup[.]php phpMyAdmin - 1 件
/admin/phpMyadmin/scripts/setup[.]php phpMyAdmin - 1 件
/admin/scripts/setup[.]php Administrator - 1 件
/admin/setup[.]php Administrator - 1 件
/admin/sql/scripts/setup[.]php SQL - 1 件
/admin/sqladmin/scripts/setup[.]php SQLAdmin - 1 件
/admin/sysadmin/scripts/setup[.]php Administrator - 1 件
/admin/web/scripts/setup[.]php Administrator - 1 件
/administrator/admin/scripts/setup[.]php Administrator - 1 件
/administrator/db/scripts/setup[.]php Administrator - 1 件
/administrator/pma/scripts/setup[.]php phpMyAdmin - 1 件
/administrator/web/scripts/setup[.]php Administrator - 1 件
/blog/phpmyadmin/scripts/setup[.]php phpMyAdmin - 1 件
/cpadmin/scripts/setup[.]php Administrator - 1 件
/cpadmindb/scripts/setup[.]php Administrator - 1 件
/cpanelmysql/scripts/setup[.]php MySQL - 1 件
/cpanelphpmyadmin/scripts/setup[.]php phpMyAdmin - 1 件
/database/scripts/setup[.]php Database - 1 件
/db/db-admin/scripts/setup[.]php Administrator - 1 件
/db/dbadmin/scripts/setup[.]php Administrator - 1 件
/db/dbweb/scripts/setup[.]php Database - 1 件
/db/myadmin/scripts/setup[.]php Administrator - 1 件
/db/phpMyAdmin-3/scripts/setup[.]php phpMyAdmin - 1 件
/db/phpmyadmin/scripts/setup[.]php phpMyAdmin - 1 件
/db/phpmyadmin3/scripts/setup[.]php phpMyAdmin - 1 件
/db/webadmin/scripts/setup[.]php Administrator - 1 件
/db/webdb/scripts/setup[.]php Database - 1 件
/db/websql/scripts/setup[.]php SQL - 1 件
/dbadmin/scripts/setup[.]php Administrator - 1 件
/my/scripts/setup[.]php PHPMyAdmin - 1 件
/myadmin/setup/index[.]php - - 1 件
/mysql-admin/scripts/setup[.]php MySQL - 1 件
/mysql/admin/scripts/setup[.]php MySQL - 1 件
/mysql/db/scripts/setup[.]php MySQL - 1 件
/mysql/mysqlmanager/scripts/setup[.]php MySQL - 1 件
/mysql/pMA/scripts/setup[.]php phpMyAdmin - 1 件
/mysql/sqlmanager/scripts/setup[.]php MySQL - 1 件
/mysql/web/scripts/setup[.]php MySQL - 1 件
/mysqladmin/scripts/setup[.]php MySQL - 1 件
/mysqlmanager/scripts/setup[.]php MySQL - 1 件
/p/m/a/scripts/setup[.]php phpMyAdmin - 1 件
/php-my-admin/scripts/setup[.]php phpMyAdmin - 1 件
/php-myadmin/scripts/setup[.]php phpMyAdmin - 1 件
/php/phpmyadmin/scripts/setup[.]php phpMyAdmin - 1 件
/phpLDAPadmin/scripts/setup[.]php Administrator - 1 件
/phpMyAdmi/scripts/setup[.]php phpMyAdmin - 1 件
/phpMyAdmin-2[.]10[.]0[.]0/scripts/setup
[.]php
phpMyAdmin - 1 件
/phpMyAdmin-2[.]10[.]0/scripts/setup[.]p
hp
phpMyAdmin - 1 件
/phpMyAdmin-2[.]11[.]1-all-languages/scr
ipts/setup[.]php
phpMyAdmin - 1 件
/phpMyAdmin-2[.]11[.]11[.]3/scripts/setu
p[.]php
phpMyAdmin - 1 件
/phpMyAdmin-2[.]11[.]11/scripts/setup[.]
php
phpMyAdmin - 1 件
/phpMyAdmin-2[.]5[.]5/index[.]php - - 1 件
/phpMyAdmin-2[.]5[.]5/scripts/setup[.]ph
p
phpMyAdmin - 1 件
/phpMyAdmin-2/scripts/setup[.]php phpMyAdmin - 1 件
/phpMyAdmin-3[.]0[.]0[.]0-all-languages/
scripts/setup[.]php
phpMyAdmin - 1 件
/phpMyAdmin-3/scripts/setup[.]php phpMyAdmin - 1 件
/phpMyAdmin2//setup/index[.]php - - 1 件
/phpMyAds/scripts/setup[.]php phpMyAdmin - 1 件
/phpadmin/scripts/setup[.]php Administrator - 1 件
/phpmanager/scripts/setup[.]php phpMyAdmin - 1 件
/phpmy-admin/scripts/setup[.]php phpMyAdmin - 1 件
/phpmyadmin/setup/index[.]php - - 1 件
/phpmyadmin1/scripts/setup[.]php phpMyAdmin - 1 件
/phpmyadmin2/scripts/setup[.]php phpMyAdmin - 1 件
/phpmyadmin2011/scripts/setup[.]php phpMyAdmin - 1 件
/phpmyadmin2012/scripts/setup[.]php phpMyAdmin - 1 件
/phpmyadmin2013/scripts/setup[.]php phpMyAdmin - 1 件
/phpmyadmin2014/scripts/setup[.]php phpMyAdmin - 1 件
/phpmyadmin2015/scripts/setup[.]php phpMyAdmin - 1 件
/phpmyadmin2017/scripts/setup[.]php phpMyAdmin - 1 件
/phpmyadmin2018/scripts/setup[.]php phpMyAdmin - 1 件
/phpmyadmin3/scripts/setup[.]php phpMyAdmin - 1 件
/phpmyadmin4/scripts/setup[.]php phpMyAdmin - 1 件
/phpmyadmin5/scripts/setup[.]php phpMyAdmin - 1 件
/phpmyadmin6/scripts/setup[.]php phpMyAdmin - 1 件
/phpmyadmin7/scripts/setup[.]php phpMyAdmin - 1 件
/phppgadmin/scripts/setup[.]php Administrator - 1 件
/phppma/scripts/setup[.]php phpMyAdmin - 1 件
/pma2006/scripts/setup[.]php phpMyAdmin - 1 件
/pma2007/scripts/setup[.]php phpMyAdmin - 1 件
/pma2008/scripts/setup[.]php phpMyAdmin - 1 件
/pma2014/scripts/setup[.]php phpMyAdmin - 1 件
/pma2017/scripts/setup[.]php phpMyAdmin - 1 件
/program/scripts/setup[.]php PHPMyAdmin - 1 件
/setup/index[.]php - - 1 件
/shopdb/scripts/setup[.]php PHPMyAdmin - 1 件
/sql/myadmin/scripts/setup[.]php SQL - 1 件
/sql/php-myadmin/scripts/setup[.]php SQL - 1 件
/sql/phpMyAdmin/scripts/setup[.]php phpMyAdmin - 1 件
/sql/phpMyAdmin2/scripts/setup[.]php phpMyAdmin - 1 件
/sql/phpmanager/scripts/setup[.]php phpMyAdmin - 1 件
/sql/phpmy-admin/scripts/setup[.]php phpMyAdmin - 1 件
/sql/sql-admin/scripts/setup[.]php SQL - 1 件
/sql/sql/scripts/setup[.]php SQL - 1 件
/sql/sqladmin/scripts/setup[.]php SQLAdmin - 1 件
/sql/sqlweb/scripts/setup[.]php SQL - 1 件
/sql/webadmin/scripts/setup[.]php SQL - 1 件
/sql/webdb/scripts/setup[.]php SQL - 1 件
/sql/websql/scripts/setup[.]php SQL - 1 件
/sqladm/scripts/setup[.]php SQL - 1 件
/sqladmin/scripts/setup[.]php SQLAdmin - 1 件
/sqlmanager/scripts/setup[.]php SQL - 1 件
/sqlweb/scripts/setup[.]php SQL - 1 件
/web/phpmyadmin/scripts/setup[.]php phpMyAdmin - 1 件
/web/scripts/setup[.]php web page - 1 件
/webadmin/scripts/setup[.]php Administrator - 1 件
/webdb/scripts/setup[.]php Database - 1 件
/websql/scripts/setup[.]php SQL - 1 件
/xampp/phpmyadmin/scripts/setup[.]php phpMyAdmin - 1 件
/~/phpmanager/scripts/setup[.]php phpMyAdmin - 1 件
hxxp://5[.]188[.]210[.]101/echo[.]php Unauthorized relay - 1 件
/hudson Unknown - 1 件
/sqladmin/scripts/setup[.]php SQLAdmin - 1 件
/adv,/cgi-bin/weblogin[.]cgi New - 1 件
/solr/admin/info/system Apache Solr - 1 件
/index[.]php - - 1 件
/vendor/phpunit/phpunit/src/Util/PHP/eva
l-stdin[.]php
PHPUnit CVE-2017-9841 1 件

03 WOWHoneypot(SSL)

URI Path Target CVE Count
/ - - 10 件
/admin/assets/js/views/login[.]js FreePBX - 5 件
/vendor/phpunit/phpunit/src/Util/PHP/eva
l-stdin[.]php
PHPUnit CVE-2017-9841 2 件
/login Login Page - 1 件
/owa/auth/logon[.]aspx Microsoft Exchange Server CVE-2018-16793 1 件
//a2billing/customer/templates/default/f
ooter[.]tpl
FreePBX - 1 件

Malware

  1. Honeytrap
Malware Count
No Malware 479902 件
hxxp://178[.]33[.]64[.]107/arm7 10 件
hxxp://d[.]powerofwish[.]com/pm[.]sh 8 件
hxxp://51[.]255[.]170[.]237/pandora[.]mips 7 件
hxxp://176[.]123[.]3[.]96/arm7 4 件
hxxp://212[.]114[.]52[.]128/arm7 3 件
hxxp://80[.]211[.]230[.]27:1691/dvrbot[.]arm7 3 件
hxxp://51[.]178[.]81[.]75/mips 1 件
hxxp://176[.]123[.]3[.]129/bins/enigma[.]mpsl 1 件
hxxp://185[.]172[.]110[.]224/wget 1 件
hxxp://51[.]222[.]0[.]40/bins/mpsl 1 件
hxxp://185[.]244[.]149[.]108:8000/mips 1 件
hxxp://178[.]32[.]148[.]5/arm7 1 件

RDP

Port/IP

Port IP Country Count AbuseIPDB
3391 27[.]254[.]207[.]47 Thailand 2112 件 Link
3390 209[.]45[.]61[.]241 Peru 746 件 Link
3391 209[.]45[.]61[.]241 Peru 745 件 Link
3390 27[.]254[.]207[.]47 Thailand 706 件 Link
3389 124[.]109[.]62[.]192 Pakistan 64 件 Link
5366 185[.]202[.]1[.]101 France 17 件 Link
3389 95[.]47[.]248[.]84 Ukraine 13 件 Link
28136 45[.]141[.]87[.]27 Russia 6 件 Link
17602 45[.]141[.]87[.]27 Russia 6 件 Link
23437 45[.]141[.]87[.]27 Russia 6 件 Link
22450 45[.]141[.]87[.]27 Russia 6 件 Link
28365 45[.]141[.]87[.]27 Russia 6 件 Link
27960 45[.]141[.]87[.]27 Russia 6 件 Link
23309 45[.]141[.]87[.]27 Russia 6 件 Link
28678 45[.]141[.]87[.]27 Russia 6 件 Link
22859 45[.]141[.]87[.]27 Russia 6 件 Link
27556 45[.]141[.]87[.]27 Russia 6 件 Link
18451 45[.]141[.]87[.]27 Russia 6 件 Link
17340 45[.]141[.]87[.]27 Russia 6 件 Link
28072 45[.]141[.]87[.]27 Russia 6 件 Link

Port

Port Count
3391 2878 件
3390 1480 件
3389 159 件
5366 17 件
22912 11 件
22939 10 件
24295 10 件
22923 10 件
17840 9 件
18733 9 件
18113 9 件
17607 9 件
23850 9 件
17562 9 件
23487 9 件
24212 9 件
23465 9 件
23820 9 件
22919 9 件
17602 9 件

IP

IP Country Count AbuseIPDB
45[.]141[.]87[.]27 Russia 14347 件 Link
185[.]202[.]1[.]19 France 11527 件 Link
27[.]254[.]207[.]47 Thailand 2818 件 Link
209[.]45[.]61[.]241 Peru 1491 件 Link
185[.]202[.]2[.]120 France 1002 件 Link
185[.]202[.]1[.]10 France 833 件 Link
185[.]202[.]1[.]248 France 720 件 Link
185[.]202[.]1[.]85 France 164 件 Link
89[.]144[.]47[.]29 Germany 112 件 Link
185[.]153[.]196[.]239 Russia 91 件 Link
92[.]63[.]194[.]21 Russia 91 件 Link
185[.]153[.]199[.]87 Russia 88 件 Link
185[.]202[.]1[.]189 France 86 件 Link
185[.]153[.]199[.]81 Russia 85 件 Link
92[.]63[.]194[.]241 Russia 80 件 Link
195[.]54[.]167[.]115 Russia 67 件 Link
124[.]109[.]62[.]192 Pakistan 64 件 Link
185[.]153[.]199[.]12 Russia 33 件 Link
185[.]202[.]2[.]149 France 26 件 Link
185[.]202[.]1[.]188 France 24 件 Link

Port 1433

IP Country Count AbuseIPDB
202[.]1[.]114[.]202 Philippines 62551 件 Link
221[.]215[.]205[.]122 China 58416 件 Link
61[.]0[.]245[.]235 India 55666 件 Link
185[.]229[.]9[.]135 Russia 54386 件 Link
106[.]3[.]43[.]25 China 48558 件 Link
115[.]75[.]48[.]138 Vietnam 42513 件 Link
183[.]131[.]85[.]18 China 21598 件 Link
36[.]76[.]7[.]130 Indonesia 19114 件 Link
160[.]202[.]65[.]90 United States 15887 件 Link
36[.]78[.]201[.]226 Indonesia 14087 件 Link
95[.]133[.]251[.]68 Ukraine 7874 件 Link
93[.]80[.]138[.]254 Russia 7054 件 Link
116[.]232[.]155[.]70 China 5696 件 Link
170[.]80[.]181[.]138 Brazil 3865 件 Link
195[.]88[.]193[.]15 Russia 2838 件 Link
41[.]65[.]146[.]162 Egypt 2167 件 Link
197[.]45[.]67[.]99 Egypt 1548 件 Link
115[.]201[.]149[.]139 China 914 件 Link
115[.]201[.]148[.]18 China 889 件 Link
60[.]162[.]59[.]76 China 522 件 Link