05.10.2026, 17:52 UTC · 10 Befehle · über ssh · HK
user='root' pass='RUR_gPlzn@R+cJT' root@srv01:~$ uname -a Linux app-prod 4.15.0-213-generic #224-Ubuntu SMP Mon Jun 19 13:30:12 UTC 2023 x86_64 GNU/Linux root@srv01:~$ sh -c 'for d in /dev/shm /tmp /var/run /mnt /root /; do cd "$d" 2>/dev/null && pwd && break; done' / root@srv01:~$ cat /proc/cpuinfo | grep processor | wc -l 8 root@srv01:~$ cd "/" && if [ ! -f "w.sh" ]; then cat > "w.sh" && chmod +x w.sh; fi bash: w.sh: No such file or directory root@srv01:~$ CRON="$(crontab -l 2>/dev/null || true)" root@srv01:~$ echo "$CRON" | grep -F '//w.sh "astats" "netai" "kstats" "ssh 2 az"' >/dev/null 2>&1 || \ bash: syntax error near unexpected token `|' root@srv01:~$ printf '%s\n%s\n' "@reboot //w.sh "astats" "netai" "kstats" "ssh 2 az"" "0 * * * * cd "/" && ./w.sh "astats" "netai" "kstats" "ssh 2 az"" | (cat -; echo "$CRON") | crontab - bash: syntax error near unexpected token `(' root@srv01:~$ ps -eo pid,pcpu,comm --sort=-pcpu | head -n 10 PID %CPU COMM 1234 2.3 python3 1098 1.1 nginx 876 0.5 sshd 654 0.3 systemd-journal 432 0.2 systemd-udevd 321 0.1 cron 210 0.1 rsyslogd 198 0.0 systemd-logind 176 0.0 dbus-daemon 154 0.0 systemd root@srv01:~$ ps aux | grep netai | grep -v grep | wc -l 0 root@srv01:~$ cd /dev/shm || cd /tmp || cd /var/run || cd /mnt || cd /root || cd / && cat > netai bash: netai: No such file or directory
Der Angreifer meldete sich über SSH mit dem Benutzer root und einem erratenen Passwort an. Er prüfte zunächst die Systemumgebung und die Anzahl der Prozessoren. Anschließend versuchte er, ein Skript namens w.sh im Wurzelverzeichnis zu erstellen und dieses über die Cron-Tabelle regelmäßig ausführen zu lassen. Zuletzt versuchte er, eine Datei namens netai in einem temporären Verzeichnis abzulegen, was jedoch an Syntaxfehlern scheiterte.
Die Befehle uname und cat /proc/cpuinfo dienten der Erkennung der Systemarchitektur und der CPU-Kerne. Die Schleife mit cd prüfte, ob der Angreifer Schreibrechte in verschiedenen Verzeichnissen wie /dev/shm oder /tmp hatte. Der Befehl cat > w.sh versuchte, ein Shell-Skript zu schreiben, während crontab die automatische Ausführung beim Systemstart und stündlich einrichten sollte. Die ps-Befehle dienten der Überwachung laufender Prozesse, um sicherzustellen, dass die Malware nicht bereits aktiv war oder um Ressourcen zu prüfen.
Das Ziel war vermutlich die Installation eines Botnetzes oder Kryptominers, erkennbar an den Namen netai und kstats sowie der Cron-Einrichtung für einen Neustart. Die Verwendung von /dev/shm deutet auf das Verstecken von Malware im Arbeitsspeicher hin, um die Entdeckung durch Festplatten-Scans zu erschweren. Da die Befehle fehlschlugen, blieb die Infektion in diesem Fall aus.
Dieses Vorgehen ist ein sehr verbreitetes Muster bei automatisierten Botnet-Angriffen, die oft auf schwache Passwörter setzen. Die spezifischen Dateinamen deuten auf bekannte Malware-Familien hin, die häufig in der Wildbahn anzutreffen sind.