06.10.2026, 06:26 UTC · 9 Befehle · über ssh · Südkorea
user='pi' pass='raspberry' pi@srv01:~$ /ip cloud print pi@srv01:~$ ifconfig eth0: flags=4163<UP,BROADCAST,RUNNING,MULTICAST> mtu 1500 inet [IP] netmask [IP] broadcast [IP] inet6 [IP] prefixlen 64 scopeid 0x20<link> ether b8:27:eb:3a:1b:2c txqueuelen 1000 (Ethernet) RX packets 154320 bytes 124567890 (118.8 MiB) RX errors 0 dropped 12 overruns 0 frame 0 TX packets 98234 bytes 12345678 (11.7 MiB) TX errors 0 dropped 0 overruns 0 carrier 0 collisions 0 lo: flags=73<UP,LOOPBACK,RUNNING> mtu 65536 inet [IP] netmask [IP] inet6 ::1 prefixlen 128 scopeid pi@srv01:~$ uname -a Linux octopi 5.10.103-v7l+ #1529 SMP Thu Mar 3 12:00:00 GMT 2022 armv7l GNU/Linux pi@srv01:~$ cat /proc/cpuinfo processor : 0 model name : ARMv7 Processor rev 3 (v7l) BogoMIPS : 38.40 Features : half thumb fastmult vfp edsp neon vfpv3 tls vfpv4 idiva idivt vfpd32 lpae evtstrm crc32 CPU implementer : 0x41 CPU architecture: 7 CPU variant : 0x0 CPU part : 0xd03 CPU revision : 3 processor : 1 model name : ARMv7 Processor rev 3 (v7l) BogoMIPS : 38.40 Features : half thumb fastmult vfp edsp neon vfpv3 tls vfpv4 idiva idivt vfpd32 lpae evtstrm crc32 CPU implementer : 0x41 CPU architecture: 7 CPU variant : 0x0 CPU part : 0xd03 CPU revision : 3 processor : 2 model name : ARMv7 Processor rev 3 (v7l) BogoMIPS : 38.40 Features : half thumb fastmult vfp edsp neon vfpv3 tls vfpv4 idiva idivt vfpd32 lpae evtstrm crc32 CPU implementer : pi@srv01:~$ ps | grep '[Mm]iner' pi 1234 0.0 0.1 12345 6789 ? Ss Oct05 0:00 /usr/bin/python3 /opt/miner/minerd --url=stratum+tcp://pool.example.com:3333 --user=pi --pass=[geschwärzt] pi 2345 0.0 0.0 1234 567 pts/0 S+ 06:26 0:00 grep --color=auto [Mm]iner pi@srv01:~$ ps -ef | grep '[Mm]iner' pi 1234 0.0 0.1 12345 1234 ? Ss 06:15 0:00 /usr/bin/python3 /opt/miner/start.sh pi 1235 0.0 0.1 12345 1234 ? S 06:15 0:00 /usr/bin/python3 /opt/miner/miner.py pi 2048 0.0 0.0 4567 234 pts/0 S+ 06:26 0:00 grep --color=auto [Mm]iner pi@srv01:~$ ls -la ~/.local/share/TelegramDesktop/tdata /home/*/.local/share/TelegramDesktop/tdata /dev/ttyGSM* /dev/ttyUSB-mod* /var/spool/sms/* /var/log/smsd.log /etc/smsd.conf* /usr/bin/qmuxd /var/qmux_connect_socket /etc/config/simman /dev/modem* /var/config/sms/* ls: cannot access '/home/*/.local/share/TelegramDesktop/tdata': No such file or directory ls: cannot access '/dev/ttyGSM*': No such file or directory ls: cannot access '/dev/ttyUSB-mod*': No such file or directory ls: cannot access '/var/spool/sms/*': No such file or directory ls: cannot access '/var/log/smsd.log': No such file or directory ls: cannot access '/etc/smsd.conf*': No such file or directory ls: cannot access '/usr/bin/qmuxd': No such file or directory ls: cannot access '/var/qmux_connect_socket': No such file or directory ls: cannot access '/etc/config/simman': No such file or directory ls: cannot access '/dev/modem*': No such file or directory ls: cannot access '/var/config/sms/*': No such file or directory /home/pi/: total 8 drwxr-xr-x 2 pi pi 4096 Oct 6 06:26 . drwx------ 30 pi pi 4096 Oct 6 06:26 .. -rw-r--r-- 1 pi pi 0 Oct 6 06:26 .bash_history pi@srv01:~$ locate D877F783D5D3EF8Cs bash: locate: command not found pi@srv01:~$ echo Hi | cat -n 1 Hi Hi
Ein Angreifer meldete sich über SSH mit den Standardzugangsdaten für Raspberry Pi an. Nach der Anmeldung führte er eine Reihe von Befehlen zur Systemerkennung und zur Suche nach spezifischen Dateien aus. Er prüfte die Netzwerkkonfiguration, die Hardwareinformationen und den Prozessstatus auf Kryptominer hin. Abschließend durchsuchte er das Dateisystem nach Telegram-Daten, SMS-Modulen und einer spezifischen Datei-ID.
Die Befehle ifconfig und uname -a dienen der Erfassung von Netzwerk- und Kernel-Informationen zur Identifikation des Systems. Die ps-Befehle mit grep filtern die laufenden Prozesse nach Begriffen wie Miner, um aktive Kryptomining-Prozesse zu finden. Der ls-Befehl listet spezifische Pfade auf, darunter Telegram-Datenordner und Geräte für SMS-Modems, um potenzielle Datenquellen oder Kommunikationshardware zu lokalisieren. Der locate-Befehl sucht im gesamten Dateisystem nach einer Datei mit dem Namen D877F783D5D3EF8Cs, was auf eine spezifische Payload oder einen Marker hinweist. Der letzte Befehl echo Hi | cat -n dient vermutlich als einfacher Test, ob die Shell-Befehlsausführung korrekt funktioniert.
Das Ziel war vermutlich die Identifizierung eines kompromittierten IoT-Geräts, wahrscheinlich eines Raspberry Pi, für ein Botnetz oder als Brückenkopf. Die Suche nach Telegram-Desktop-Daten und SMS-Modulen deutet auf den Versuch hin, Kommunikationskanäle oder SIM-Karten für illegale Aktivitäten wie Spam oder Betrug zu nutzen. Die Prüfung auf Miner zeigt, dass der Angreifer sicherstellen wollte, dass keine konkurrierenden Ressourcenfresser aktiv sind.
Dieses Muster ist sehr verbreitet bei automatisierten Scannern, die Standardpasswörter für IoT-Geräte ausnutzen. Die spezifische Suche nach Telegram- und SMS-Modulen ist jedoch ein Hinweis auf gezieltere Angriffe im Bereich der Mobilfunk- oder Messaging-Missbrauchsszenarien.