29.09.2026, 07:15 UTC · 10 Befehle · über telnet · Pakistan
user='root' pass='' root@srv01:~$ klv123 root@srv01:~$ start root@srv01:~$ enable root@srv01:~$ config terminal root@srv01:~$ system root@srv01:~$ linuxshell root@srv01:~$ su root@srv01:~$ shell root@srv01:~$ sh root@srv01:~$ >/var/run/.x&&cd /var/run;>/mnt/.x&&cd /mnt;>/usr/.x&&cd /usr;>/dev/.x&&cd /dev;>/dev/shm/.x&&cd /dev/shm;>/tmp/.x&&cd /tmp;>/var/.x&&cd /var;/bin/busybox echo -e '\x41\x43\x52\x57\x57\x4f'
Der Angreifer verband sich über das unverschlüsselte Telnet-Protokoll mit dem Honeypot und meldete sich mit dem Benutzernamen root ohne Passwort an. Nach einer Reihe von Befehlen zur Navigation durch verschiedene Systemebenen und Shell-Umgebungen führte er eine komplexe Zeile aus, die mehrere Verzeichnisse leerte und in eine spezifische Zeichenkette umwandelte. Diese Schritte dienten der Vorbereitung des Systems für weitere Manipulationen.
Die ersten Befehle wie 'enable' und 'config terminal' imitieren Cisco-Befehle, was auf automatisierte Skripte für Netzwerkgeräte hindeutet, die hier auf einem Linux-System scheitern oder ignoriert werden. Der Befehl 'su' versucht, die Rechte zu wechseln, während 'linuxshell' und 'sh' versuchen, eine interaktive Shell zu öffnen. Die letzte lange Zeile erstellt leere Dateien namens '.x' in verschiedenen Verzeichnissen wie /tmp und /var, was oft dazu dient, Schreibrechte zu testen oder versteckte Marker zu setzen. Der Aufruf von 'busybox echo' gibt schließlich die Hexadezimalwerte als ASCII-Text 'ACRWWO' aus, was vermutlich ein Erfolgssignal oder eine Kennung ist.
Das Vorgehen deutet stark auf die Installation einer Backdoor oder eines Botnet-Agents hin, da leere Dateien in kritischen Systemverzeichnissen oft als Platzhalter oder Trigger für Malware genutzt werden. Die Ausgabe der Zeichenkette 'ACRWWO' könnte ein Check für die korrekte Ausführung oder ein Teil eines späteren Payloads sein. Ob es sich um Kryptomining oder Datenabfluss handelt, bleibt offen, da kein direkter Download oder Prozessstart sichtbar ist.
Dieses Muster ist typisch für automatisierte Botnet-Scanner, die nach schwach konfigurierten IoT-Geräten oder Routern suchen. Die Kombination aus Telnet-Zugriff und Platzhalter-Dateien ist ein häufiges Indiz für die Vorbereitung von Mirai-ähnlichen Malware-Infektionen.