29.09.2026 · Aufklärung nach Login · 7 Anfragen · Dauer keine Angabe · Andorra
3 verschiedene Sitzungen (7 Durchläufe) von 3 IPs, Länder: AD (2), NL (1). Dienst: ssh/22. Immer dieselbe Kommandofolge, daher ein Bot bzw. eine Bot-Familie.
user='ubuntu' pass='ubuntu' ubuntu@srv01:~$ /bin/./uname -s -v -n -r -m Linux 4.19.0-25-amd64 debian x86_64 ubuntu@srv01:~$ uptime -p up 358 days, 0:00 ubuntu@srv01:~$ lspci | grep VGA | cut -f5- -d ' ' bash: lspci: command not found ubuntu@srv01:~$ lspci | grep VGA -c bash: lspci: command not found ubuntu@srv01:~$ nvidia-smi -q | grep "Product Name" | head -n 1 | awk '{print $4, $5, $6, $7, $8, $9, $10, $11}' bash: nvidia-smi: command not found ubuntu@srv01:~$ lspci | grep "3D controller" | cut -f5- -d ' ' bash: lspci: command not found ubuntu@srv01:~$ nvidia-smi -q | grep "Product Name" | awk '{print $4, $5, $6, $7, $8, $9, $10, $11}' | grep . -c bash: nvidia-smi: command not found ubuntu@srv01:~$ /bin/./uname -s -v -n -r -m Linux 4.19.0-25-amd64 debian x86_64 ubuntu@srv01:~$ /bin/./uname -s -v -n -r -m Linux 4.19.0-25-amd64 debian x86_64 ubuntu@srv01:~$ /bin/./uname -s -v -n -r -m Linux 4.19.0-25-amd64 debian x86_64 ubuntu@srv01:~$ /bin/./uname -s -v -n -r -m Linux 4.19.0-25-amd64 debian x86_64
Der Angreifer versuchte zunächst, sich über SSH mit verschiedenen Standardbenutzernamen und schwachen Passwörtern anzumelden. Nach dem erfolgreichen Login führte er eine Reihe von Systembefehlen aus, um die Hardwarekonfiguration zu ermitteln. Dabei konzentrierte er sich speziell auf die Identifikation und Anzahl der installierten Grafikkarten.
Der Befehl uname liefert Informationen über das Betriebssystem und die Kernelversion, während uptime die Laufzeit des Systems anzeigt. lspci listet die PCI-Geräte auf, wobei grep VGA und 3D controller die Ausgabe auf Grafikkarten filtert. nvidia-smi ist ein NVIDIA-Tool zur Überwachung der GPU, das hier nach dem Produktnamen sucht. Die awk- und cut-Befehle dienen dazu, nur die relevanten Textteile aus den langen Ausgabelisten zu extrahieren und zu zählen.
Das Ziel ist die Aufklärung der Hardwareressourcen, insbesondere der GPU-Leistung. Dies deutet stark auf die Vorbereitung von Kryptomining hin, da moderne Mining-Software die genaue Grafikkartenspezifikation zur effizienten Auslastung benötigt. Es ist kein direkter Datenabfluss oder Botnetz-Beitritt erkennbar, sondern rein die Prüfung der Rechenleistung.
Diese Art der automatisierten Aufklärung nach einem erfolgreichen Login ist im Honeypot-Umfeld sehr verbreitet. Sie stellt einen typischen Vorlauf für die Installation von Mining-Malware dar, bevor der eigentliche Schadcode nachgeladen wird.
| Zeit | Methode | Pfad / Payload | Muster |
|---|---|---|---|
| +0 s | CMD | /bin/./uname -s -v -n -r -m | |
| +0 s | CMD | uptime -p | |
| +0 s | CMD | lspci | grep VGA | cut -f5- -d ' ' | |
| +0 s | CMD | lspci | grep VGA -c | |
| +0 s | CMD | nvidia-smi -q | grep "Product Name" | head -n 1 | awk '{print $4, $5, $6, $7, $8, $9, $10, $11}' | |
| +0 s | CMD | lspci | grep "3D controller" | cut -f5- -d ' ' | |
| +0 s | CMD | nvidia-smi -q | grep "Product Name" | awk '{print $4, $5, $6, $7, $8, $9, $10, $11}' | grep . -c |