SSH Honeypot Intelligence

HoneySEC

Open blacklist intelligence from distributed honeypot telemetry, designed for operators who need a clean corporate-grade security feed.

Export formats aligned for operational deployment.

HoneySEC publishes multiple dataset thresholds and output formats. Select the combination that matches your firewall, router, or analysis workflow.

It is not recommended to use direct links to files in a GitHub repository. Future structural changes may break those URLs.

Available download endpoints

Version
raw
Dataset
ip_all
Link
https://honeysec.eu/lists/raw/ip_all
Version
raw
Dataset
ip_2 (recommended)
Link
https://honeysec.eu/lists/raw/ip_2
Version
raw
Dataset
ip_5
Link
https://honeysec.eu/lists/raw/ip_5
Version
cidr
Dataset
ip_all
Link
https://honeysec.eu/lists/cidr/ip_all
Version
cidr
Dataset
ip_2 (recommended)
Link
https://honeysec.eu/lists/cidr/ip_2
Version
cidr
Dataset
ip_5
Link
https://honeysec.eu/lists/cidr/ip_5
Version
ipset
Dataset
ip_all
Link
https://honeysec.eu/lists/ipset/ip_all
Version
ipset
Dataset
ip_2 (recommended)
Link
https://honeysec.eu/lists/ipset/ip_2
Version
ipset
Dataset
ip_5
Link
https://honeysec.eu/lists/ipset/ip_5
Version
mikrotik
Dataset
ip_all
Link
https://honeysec.eu/lists/mikrotik/ip_all
Version
mikrotik
Dataset
ip_2 (recommended)
Link
https://honeysec.eu/lists/mikrotik/ip_2
Version
mikrotik
Dataset
ip_5
Link
https://honeysec.eu/lists/mikrotik/ip_5

Dataset thresholds

ip_all

Contains all IP addresses that have logged into any honeypot at least once.

ip_2 (recommended)

Contains IP addresses that logged into a honeypot at least 2 times. This helps eliminate false positives, typos, or one-off scanning attempts.

ip_5

Contains IP addresses that logged into a honeypot at least 5 times. Suitable for more conservative use and lower-noise analysis.

Output semantics

raw

Plain list of IP addresses, one per line.

cidr

List of IP addresses with a /32 prefix, one per line.

ipset

Configuration in ipset command format, adding addresses to the honeysec list.

mikrotik

Ready-to-use commands for Mikrotik RouterOS 7+, creating an address-list named honeysec.