Honeypot SSH

Renseignement sur les attaques par force brute

● —

Un réseau de serveurs exposés volontairement enregistre chaque tentative de connexion SSH. Les journaux système sont analysés en continu, les adresses sont regroupées en campagnes coordonnées, puis notées selon un score de menace dont chaque composante est explicite.

Seules les adresses dépassant un seuil sont signalées à VirusTotal et AbuseIPDB, avec le détail qui justifie le verdict. Rien n'est signalé automatiquement sans preuve chiffrée.

Chargement…

Signalements

Commentées sur VirusTotal

Votées malveillantes

Taux de vote malveillant

Plateforme

Méthode

  1. Collecte — chaque capteur lit le journal SSH de sa machine et en extrait les évènements d'authentification, sans agent ni sonde réseau.
  2. Corrélation — les adresses partageant des identifiants tentés, des empreintes de clés, un réseau ou un opérateur, et agissant de façon coordonnée dans le temps, sont regroupées en campagnes avec un indice de confiance.
  3. Notation — chaque adresse reçoit un score sur 100, décomposé en facteurs pondérés : volume, part d'échecs, nombre de capteurs atteints, diversité des identifiants, appartenance à une campagne. Le verdict est donc contestable, pas opaque.
  4. Signalement — au-delà d'un seuil de score, l'adresse est commentée sur VirusTotal et signalée à AbuseIPDB ; au-delà d'un seuil plus élevé, elle est aussi votée malveillante sur VirusTotal.

Les compteurs de signalement sont cumulatifs depuis le début du projet. Les compteurs de plateforme décrivent l'activité suivie actuellement.