ALLSmartSecurity
Mitschnitt

Telnet-Angriff aus Pakistan: BusyBox-Ausbruch und Ausbruch in eine Shell

29.09.2026, 07:15 UTC · 10 Befehle · über telnet · Pakistan

Überblick

Dienst
telnet (Port 23)
Herkunft
Pakistan · Nasstec Airnet Networks Private Limited
Probierte Zugangsdaten
root / (leer)

Der Angriff, nachgespielt

echter Mitschnitt unserer Fake-Shell; die Antworten sind erfunden, ausgefuehrt wurde nie etwas
root@srv01: ~

root@srv01:~$ 7ujMko0vizxv
root@srv01:~$ start
root@srv01:~$ enable
root@srv01:~$ config terminal
root@srv01:~$ system
root@srv01:~$ linuxshell
root@srv01:~$ su
root@srv01:~$ shell
root@srv01:~$ sh
root@srv01:~$ >/var/run/.x&&cd /var/run;>/mnt/.x&&cd /mnt;>/usr/.x&&cd /usr;>/dev/.x&&cd /dev;>/dev/shm/.x&&cd /dev/shm;>/tmp/.x&&cd /tmp;>/var/.x&&cd /var;/bin/busybox echo -e '\x41\x43\x52\x57\x57\x4f'

Was hier passiert ist

automatisch erstellte Einschätzung, keine Gewähr

Was versucht wurde

Ein Angreifer verband sich über das unverschlüsselte Telnet-Protokoll mit dem Honeypot und meldete sich mit dem Benutzernamen root ohne Passwort an. Nach der Anmeldung gab er eine Reihe von Befehlen ein, die typisch für die Shell von Netzwerkgeräten wie Routern oder Switches sind. Abschließend führte er eine komplexe Befehlskette aus, um Dateien in verschiedenen Systemverzeichnissen zu erstellen und eine spezifische Zeichenfolge auszugeben.

Was die Befehle bewirken

Die ersten Befehle wie start, enable und config terminal sind Standardkommandos zur Navigation in proprietären Betriebssystemen von Netzwerkhardware. Der Wechsel in die Linux-Shell durch linuxshell und su ermöglicht den direkten Zugriff auf das darunterliegende Unix-System. Die lange Befehlskette nutzt die Shell-Umleitung, um leere Dateien mit dem Namen .x in mehreren Verzeichnissen wie /tmp und /var zu erstellen, was oft als Marker für erfolgreiche Kompromittierung dient. Der Aufruf von busybox echo gibt eine hexadezimale Zeichenfolge aus, die als ASCII-Text interpretiert wird, um die Funktionalität der Shell zu testen.

Worauf es hinauslief

Das Ziel ist die Übernahme eines eingebetteten Geräts, vermutlich eines Routers oder einer Firewall, um es als Teil eines Botnetzes zu nutzen. Die Verwendung von BusyBox und das Anlegen versteckter Dateien deuten auf die Vorbereitung für persistente Malware oder Kryptomining hin. Die Ausgabe der Zeichenfolge dient wahrscheinlich als Bestätigung, dass die Shell aktiv ist und Skripte ausgeführt werden können.

Einordnung

Dieses Muster ist sehr verbreitet und stammt häufig von automatisierten Scannern, die nach bekannten Schwachstellen in IoT-Geräten suchen. Die Kombination aus Telnet-Zugang und BusyBox-Exploits ist ein Standardwerkzeug für die Bildung großer Botnetze.