ALLSmartSecurity
Mitschnitt

Telnet-Angriff aus Pakistan: BusyBox-Ausbruch und Ausbruch in eine Shell

29.09.2026, 07:00 UTC · 9 Befehle · über telnet · Pakistan · 46× wiederholt

Überblick

Dienst
telnet (Port 23)
Herkunft
Pakistan · Nasstec Airnet Networks Private Limited
Probierte Zugangsdaten
admin / 7ujMko0admin
Gleiche Sitzung gesehen
46×

Der Angriff, nachgespielt

echter Mitschnitt unserer Fake-Shell; die Antworten sind erfunden, ausgefuehrt wurde nie etwas
admin@srv01: ~

admin@srv01:~$ start
admin@srv01:~$ enable
admin@srv01:~$ config terminal
admin@srv01:~$ system
admin@srv01:~$ linuxshell
admin@srv01:~$ su
admin@srv01:~$ shell
admin@srv01:~$ sh
admin@srv01:~$ >/var/run/.x&&cd /var/run;>/mnt/.x&&cd /mnt;>/usr/.x&&cd /usr;>/dev/.x&&cd /dev;>/dev/shm/.x&&cd /dev/shm;>/tmp/.x&&cd /tmp;>/var/.x&&cd /var;/bin/busybox echo -e '\x41\x43\x52\x57\x57\x4f'

Was hier passiert ist

automatisch erstellte Einschätzung, keine Gewähr

Was versucht wurde

Der Angreifer verband sich über Telnet mit dem Honeypot und meldete sich mit den Standardzugangsdaten admin und einem bekannten Passwort an. Nach der Anmeldung gab er eine Reihe von Befehlen ein, die darauf abzielten, in eine tiefere Systemebene oder eine Linux-Shell zu wechseln. Abschließend führte er einen komplexen Befehl aus, der mehrere temporäre Dateien erstellte und einen spezifischen String ausgab.

Was die Befehle bewirken

Die ersten Befehle wie start, enable und config terminal sind typisch für die Navigation in proprietären Kommandozeilen-Interfaces von Netzwerkgeräten. Die Aufrufe von system, linuxshell und su versuchen, von der eingeschränkten Geräte-Shell in eine vollwertige Linux-Umgebung mit Root-Rechten zu wechseln. Der letzte lange Befehl nutzt die Shell-Umleitungssyntax, um leere Dateien namens .x in verschiedenen Verzeichnissen wie /var/run und /tmp zu erstellen, was oft zur Prüfung von Schreibrechten oder zur Markierung kompromittierter Systeme dient. Der abschließende Aufruf von busybox echo gibt den hexadezimal kodierten String ACRWWO aus, was als Fingerabdruck für die Malware-Identifikation dienen kann.

Worauf es hinauslief

Das Vorgehen deutet stark auf die Installation eines Botnet-Agents oder eines Kryptominers hin, da die Erstellung versteckter Dateien in verschiedenen Systemverzeichnissen typisch für Persistenzmechanismen ist. Die Ausgabe des Strings ACRWWO könnte eine Signatur für ein bestimmtes Malware-Familie oder eine Bestätigung der erfolgreichen Ausführung sein. Da keine weiteren Download-Befehle sichtbar sind, bleibt das finale Payload offen, aber die Struktur ist charakteristisch für automatisierte Infektionen.

Einordnung

Dieses Muster ist extrem verbreitet und stammt aus bekannten Botnet-Familien, die gezielt IoT-Geräte mit schwachen Passwörtern automatisiert kompromittieren. Die hohe Wiederholungsrate von 46 identischen Versuchen bestätigt, dass es sich um einen skriptbasierten, massenhaften Angriff handelt.