ALLSmartSecurity
Mitschnitt

Telnet-Angriff aus Pakistan: BusyBox-Ausbruch und Ausbruch in eine Shell

29.09.2026, 07:16 UTC · 10 Befehle · über telnet · Pakistan

Überblick

Dienst
telnet (Port 23)
Herkunft
Pakistan · Nasstec Airnet Networks Private Limited
Probierte Zugangsdaten
root / (leer)

Der Angriff, nachgespielt

echter Mitschnitt unserer Fake-Shell; die Antworten sind erfunden, ausgefuehrt wurde nie etwas
root@srv01: ~

root@srv01:~$ ikwb
root@srv01:~$ start
root@srv01:~$ enable
root@srv01:~$ config terminal
root@srv01:~$ system
root@srv01:~$ linuxshell
root@srv01:~$ su
root@srv01:~$ shell
root@srv01:~$ sh
root@srv01:~$ >/var/run/.x&&cd /var/run;>/mnt/.x&&cd /mnt;>/usr/.x&&cd /usr;>/dev/.x&&cd /dev;>/dev/shm/.x&&cd /dev/shm;>/tmp/.x&&cd /tmp;>/var/.x&&cd /var;/bin/busybox echo -e '\x41\x43\x52\x57\x57\x4f'

Was hier passiert ist

automatisch erstellte Einschätzung, keine Gewähr

Was versucht wurde

Der Angreifer verbindet sich über das unverschlüsselte Telnet-Protokoll mit dem Zielgerät und nutzt die Standardkombination aus dem Benutzernamen root und einem leeren Passwort für den initialen Zugriff. Nach der Anmeldung gibt er eine Reihe von Befehlen ein, die darauf abzielen, in eine tiefere Systemebene oder eine Shell-Umgebung zu gelangen. Abschließend führt er eine verkettete Befehlszeile aus, die versteckte Dateien in verschiedenen Systemverzeichnissen anlegt und eine spezifische Zeichenkette ausgibt.

Was die Befehle bewirken

Die ersten Befehle wie enable und config terminal deuten auf den Versuch hin, administrative Rechte in einem Netzwerkgerät zu erlangen oder in einen speziellen Wartungsmodus zu wechseln. Die Befehle linuxshell, su und shell zielen darauf ab, von einer eingeschränkten Umgebung in eine vollständige Linux-Shell zu wechseln. Die letzte lange Zeile erstellt mit dem Operator > leere Dateien namens .x in mehreren Verzeichnissen, wobei der Punkt am Anfang die Dateien im Dateisystem versteckt. Der Befehl cd wechselt anschließend in diese Verzeichnisse, was oft genutzt wird, um Skripte auszuführen, die dort abgelegt wurden. Der Aufruf von busybox echo mit Hexadezimal-Codes gibt die ASCII-Zeichen ACRWWO aus, was als Erfolgsmarker für den Angreifer dient.

Worauf es hinauslief

Das Vorgehen deutet auf die Vorbereitung eines Botnetzes oder die Installation einer Backdoor hin, da der Angreifer versucht, persistente Dateien in kritischen Verzeichnissen zu erstellen. Die Ausgabe der Hexadezimal-Zeichenkette dient vermutlich als Bestätigung, dass der Angreifer die Kontrolle über die Shell hat und das Skript erfolgreich ausgeführt wurde. Es bleibt offen, ob die angelegten Dateien direkt ausführbaren Schadcode enthalten oder nur Platzhalter für nachfolgende Schritte sind.

Einordnung

Dieses Muster ist typisch für automatisierte Skripte, die nach schwach konfigurierten IoT-Geräten mit Standardzugängen suchen. Die Verwendung von Busybox und das Anlegen versteckter Dateien sind gängige Techniken in Botnetzen wie Mirai oder dessen Varianten.