29.09.2026, 07:15 UTC · 10 Befehle · über telnet · Pakistan
user='root' pass='' root@srv01:~$ 7ujMko0vizxv root@srv01:~$ start root@srv01:~$ enable root@srv01:~$ config terminal root@srv01:~$ system root@srv01:~$ linuxshell root@srv01:~$ su root@srv01:~$ shell root@srv01:~$ sh root@srv01:~$ >/var/run/.x&&cd /var/run;>/mnt/.x&&cd /mnt;>/usr/.x&&cd /usr;>/dev/.x&&cd /dev;>/dev/shm/.x&&cd /dev/shm;>/tmp/.x&&cd /tmp;>/var/.x&&cd /var;/bin/busybox echo -e '\x41\x43\x52\x57\x57\x4f'
Ein Angreifer verband sich über das unverschlüsselte Telnet-Protokoll mit dem Honeypot und meldete sich mit dem Benutzernamen root ohne Passwort an. Nach der Anmeldung gab er eine Reihe von Befehlen ein, die typisch für die Shell von Netzwerkgeräten wie Routern oder Switches sind. Abschließend führte er eine komplexe Befehlskette aus, um Dateien in verschiedenen Systemverzeichnissen zu erstellen und eine spezifische Zeichenfolge auszugeben.
Die ersten Befehle wie start, enable und config terminal sind Standardkommandos zur Navigation in proprietären Betriebssystemen von Netzwerkhardware. Der Wechsel in die Linux-Shell durch linuxshell und su ermöglicht den direkten Zugriff auf das darunterliegende Unix-System. Die lange Befehlskette nutzt die Shell-Umleitung, um leere Dateien mit dem Namen .x in mehreren Verzeichnissen wie /tmp und /var zu erstellen, was oft als Marker für erfolgreiche Kompromittierung dient. Der Aufruf von busybox echo gibt eine hexadezimale Zeichenfolge aus, die als ASCII-Text interpretiert wird, um die Funktionalität der Shell zu testen.
Das Ziel ist die Übernahme eines eingebetteten Geräts, vermutlich eines Routers oder einer Firewall, um es als Teil eines Botnetzes zu nutzen. Die Verwendung von BusyBox und das Anlegen versteckter Dateien deuten auf die Vorbereitung für persistente Malware oder Kryptomining hin. Die Ausgabe der Zeichenfolge dient wahrscheinlich als Bestätigung, dass die Shell aktiv ist und Skripte ausgeführt werden können.
Dieses Muster ist sehr verbreitet und stammt häufig von automatisierten Scannern, die nach bekannten Schwachstellen in IoT-Geräten suchen. Die Kombination aus Telnet-Zugang und BusyBox-Exploits ist ein Standardwerkzeug für die Bildung großer Botnetze.