ALLSmartSecurity
Angriffsfall

Aufklärung nach Login: 3 Sitzungen von 3 IPs, „nvidia-smi -q | grep "Product Name" | head -n 1 “

29.09.2026 · Aufklärung nach Login · 7 Anfragen · Dauer keine Angabe · Andorra

Überblick

Klassifizierung
Aufklärung nach Login
Angriffsmuster
shell_session, Recon
Herkunft
Andorra · TECHOFF SRV LIMITED

3 verschiedene Sitzungen (7 Durchläufe) von 3 IPs, Länder: AD (2), NL (1). Dienst: ssh/22. Immer dieselbe Kommandofolge, daher ein Bot bzw. eine Bot-Familie.

Erkannte Signaturen

Der Angriff, nachgespielt

echter Mitschnitt unserer Fake-Shell; die Antworten sind erfunden, ausgefuehrt wurde nie etwas
ubuntu@srv01: ~

ubuntu@srv01:~$ /bin/./uname -s -v -n -r -m
Linux 4.19.0-25-amd64 debian x86_64
ubuntu@srv01:~$ uptime -p
up 358 days, 0:00
ubuntu@srv01:~$ lspci | grep VGA | cut -f5- -d ' '
bash: lspci: command not found
ubuntu@srv01:~$ lspci | grep VGA -c
bash: lspci: command not found
ubuntu@srv01:~$ nvidia-smi -q | grep "Product Name" | head -n 1 | awk '{print $4, $5, $6, $7, $8, $9, $10, $11}'
bash: nvidia-smi: command not found
ubuntu@srv01:~$ lspci | grep "3D controller" | cut -f5- -d ' '
bash: lspci: command not found
ubuntu@srv01:~$ nvidia-smi -q | grep "Product Name" | awk '{print $4, $5, $6, $7, $8, $9, $10, $11}' | grep . -c
bash: nvidia-smi: command not found
ubuntu@srv01:~$ /bin/./uname -s -v -n -r -m
Linux 4.19.0-25-amd64 debian x86_64
ubuntu@srv01:~$ /bin/./uname -s -v -n -r -m
Linux 4.19.0-25-amd64 debian x86_64
ubuntu@srv01:~$ /bin/./uname -s -v -n -r -m
Linux 4.19.0-25-amd64 debian x86_64
ubuntu@srv01:~$ /bin/./uname -s -v -n -r -m
Linux 4.19.0-25-amd64 debian x86_64

Was hier passiert ist

automatisch erstellte Einschätzung, keine Gewähr

Was versucht wurde

Der Angreifer versuchte zunächst, sich über SSH mit verschiedenen Standardbenutzernamen und schwachen Passwörtern anzumelden. Nach dem erfolgreichen Login führte er eine Reihe von Systembefehlen aus, um die Hardwarekonfiguration zu ermitteln. Dabei konzentrierte er sich speziell auf die Identifikation und Anzahl der installierten Grafikkarten.

Was die Befehle bewirken

Der Befehl uname liefert Informationen über das Betriebssystem und die Kernelversion, während uptime die Laufzeit des Systems anzeigt. lspci listet die PCI-Geräte auf, wobei grep VGA und 3D controller die Ausgabe auf Grafikkarten filtert. nvidia-smi ist ein NVIDIA-Tool zur Überwachung der GPU, das hier nach dem Produktnamen sucht. Die awk- und cut-Befehle dienen dazu, nur die relevanten Textteile aus den langen Ausgabelisten zu extrahieren und zu zählen.

Worauf es hinauslief

Das Ziel ist die Aufklärung der Hardwareressourcen, insbesondere der GPU-Leistung. Dies deutet stark auf die Vorbereitung von Kryptomining hin, da moderne Mining-Software die genaue Grafikkartenspezifikation zur effizienten Auslastung benötigt. Es ist kein direkter Datenabfluss oder Botnetz-Beitritt erkennbar, sondern rein die Prüfung der Rechenleistung.

Einordnung

Diese Art der automatisierten Aufklärung nach einem erfolgreichen Login ist im Honeypot-Umfeld sehr verbreitet. Sie stellt einen typischen Vorlauf für die Installation von Mining-Malware dar, bevor der eigentliche Schadcode nachgeladen wird.

Ablauf

(7 von 7, Wiederholungen zusammengefasst)
ZeitMethodePfad / PayloadMuster
+0 sCMD/bin/./uname -s -v -n -r -m
+0 sCMDuptime -p
+0 sCMDlspci | grep VGA | cut -f5- -d ' '
+0 sCMDlspci | grep VGA -c
+0 sCMDnvidia-smi -q | grep "Product Name" | head -n 1 | awk '{print $4, $5, $6, $7, $8, $9, $10, $11}'
+0 sCMDlspci | grep "3D controller" | cut -f5- -d ' '
+0 sCMDnvidia-smi -q | grep "Product Name" | awk '{print $4, $5, $6, $7, $8, $9, $10, $11}' | grep . -c