30.09.2026, 12:17 UTC · 15 Befehle · über telnet · Volksrepublik China · 2× wiederholt
user='root' pass='kopp' root@srv01:~$ start bash: start: command not found root@srv01:~$ enable bash: enable: command not found root@srv01:~$ config terminal bash: config: command not found root@srv01:~$ system bash: system: command not found root@srv01:~$ linuxshell bash: linuxshell: command not found root@srv01:~$ su su: must be run from a terminal root@srv01:~$ shell bash: shell: command not found root@srv01:~$ sh root@srv01:~$ >/var/run/.x&&cd /var/run;>/mnt/.x&&cd /mnt;>/usr/.x&&cd /usr;>/dev/.x&&cd /dev;>/dev/shm/.x&&cd /dev/shm;>/tmp/.x&&cd /tmp;>/var/.x&&cd /var;/bin/busybox echo -e '\x46\x53\x4d\x4d\x49\x48' bash: /var/run/.x: No such file or directory FSMMIH root@srv01:~$ /bin/busybox wget;/bin/busybox echo -ne '\x46\x53\x4d\x4d\x49\x48' FSMMIH root@srv01:~$ /bin/busybox cat /bin/ls|head -n 1 /bin/busybox: can't execute: No such file or directory root@srv01:~$ /bin/busybox hexdump -e '16/1 "%c"' -n 52 /bin/ls /bin/busybox: hexdump: not found root@srv01:~$ /bin/busybox cat /bin/ls|more /bin/busybox: 'more' is not an applet root@srv01:~$ dd bs=52 count=1 if=/bin/ls || cat /bin/ls || while read i; do echo $i; done < /bin/ls || while read i; do echo $i; done < /bin/busybox /bin/busybox: dd: not found root@srv01:~$ /bin/busybox dd bs=52 count=1 if=/bin/ls || /bin/busybox cat /bin/ls || while read i; do printf $i; done < /bin/ls || while read i; do printf $i; done < /bin/busybox /bin/busybox: can't open '/bin/busybox': No such file or directory
Der Angreifer verband sich über Telnet mit dem Honeypot und versuchte, sich mit den Standardzugangsdaten root und kopp anzumelden. Nach der Anmeldung gab er eine Reihe von Befehlen ein, die typisch für die Konfiguration von Netzwerkgeräten wie Routern oder Switches sind. Anschließend versuchte er, in eine Linux-Shell zu wechseln und verschiedene Systemverzeichnisse zu manipulieren, um eine Hintertür zu installieren.
Die ersten Befehle wie enable und config terminal sind Cisco-CLI-Befehle, was auf eine falsche Annahme über das Zielsystem hindeutet. Der Wechsel in die Linux-Shell und das Ausführen von su zeigen den Versuch, höhere Rechte zu erlangen. Die komplexen Zeilen mit cd und >/var/run/.x versuchen, versteckte Dateien in verschiedenen Verzeichnissen anzulegen, was oft zur Tarnung von Malware dient. Die Busybox-Befehle wie wget, cat und dd dienen dazu, Dateien herunterzuladen, Inhalte zu lesen oder binäre Daten zu extrahieren, wobei hexdump und head genutzt werden, um Dateiköpfe zu analysieren. Die wiederholte Ausgabe von FSMMIH deutet auf einen Test oder eine spezifische Signatur hin, die der Angreifer erwartet hat.
Das Ziel war vermutlich die Übernahme eines eingebetteten Geräts, um es als Teil eines Botnetzes zu rekrutieren oder als Brückenkopf für weitere Angriffe zu nutzen. Die Verwendung von Busybox-Befehlen und das Anlegen versteckter Dateien deuten auf eine Persistenzstrategie hin, die typisch für Malware auf IoT-Geräten ist. Da die Befehle auf einem echten Linux-System fehlgeschlagen wären, deutet dies auf einen automatisierten Scan gegen spezifische Firmware-Varianten hin.
Dies ist ein sehr verbreiteter, automatisierter Angriff, der oft von Botnetzen wie Mirai oder ähnlichen Varianten stammt. Die Kombination aus Telnet-Zugriff und generischen IoT-Befehlen ist charakteristisch für massenhafte Scans, die keine individuelle Anpassung an das Zielgerät vornehmen.