ALLSmartSecurity
Mitschnitt

Telnet-Angriff aus Pakistan: BusyBox-Ausbruch und Ausbruch in eine Shell

29.09.2026, 07:15 UTC · 10 Befehle · über telnet · Pakistan

Überblick

Dienst
telnet (Port 23)
Herkunft
Pakistan · Nasstec Airnet Networks Private Limited
Probierte Zugangsdaten
root / (leer)

Der Angriff, nachgespielt

echter Mitschnitt unserer Fake-Shell; die Antworten sind erfunden, ausgefuehrt wurde nie etwas
root@srv01: ~

root@srv01:~$ klv123
root@srv01:~$ start
root@srv01:~$ enable
root@srv01:~$ config terminal
root@srv01:~$ system
root@srv01:~$ linuxshell
root@srv01:~$ su
root@srv01:~$ shell
root@srv01:~$ sh
root@srv01:~$ >/var/run/.x&&cd /var/run;>/mnt/.x&&cd /mnt;>/usr/.x&&cd /usr;>/dev/.x&&cd /dev;>/dev/shm/.x&&cd /dev/shm;>/tmp/.x&&cd /tmp;>/var/.x&&cd /var;/bin/busybox echo -e '\x41\x43\x52\x57\x57\x4f'

Was hier passiert ist

automatisch erstellte Einschätzung, keine Gewähr

Was versucht wurde

Der Angreifer verband sich über das unverschlüsselte Telnet-Protokoll mit dem Honeypot und meldete sich mit dem Benutzernamen root ohne Passwort an. Nach einer Reihe von Befehlen zur Navigation durch verschiedene Systemebenen und Shell-Umgebungen führte er eine komplexe Zeile aus, die mehrere Verzeichnisse leerte und in eine spezifische Zeichenkette umwandelte. Diese Schritte dienten der Vorbereitung des Systems für weitere Manipulationen.

Was die Befehle bewirken

Die ersten Befehle wie 'enable' und 'config terminal' imitieren Cisco-Befehle, was auf automatisierte Skripte für Netzwerkgeräte hindeutet, die hier auf einem Linux-System scheitern oder ignoriert werden. Der Befehl 'su' versucht, die Rechte zu wechseln, während 'linuxshell' und 'sh' versuchen, eine interaktive Shell zu öffnen. Die letzte lange Zeile erstellt leere Dateien namens '.x' in verschiedenen Verzeichnissen wie /tmp und /var, was oft dazu dient, Schreibrechte zu testen oder versteckte Marker zu setzen. Der Aufruf von 'busybox echo' gibt schließlich die Hexadezimalwerte als ASCII-Text 'ACRWWO' aus, was vermutlich ein Erfolgssignal oder eine Kennung ist.

Worauf es hinauslief

Das Vorgehen deutet stark auf die Installation einer Backdoor oder eines Botnet-Agents hin, da leere Dateien in kritischen Systemverzeichnissen oft als Platzhalter oder Trigger für Malware genutzt werden. Die Ausgabe der Zeichenkette 'ACRWWO' könnte ein Check für die korrekte Ausführung oder ein Teil eines späteren Payloads sein. Ob es sich um Kryptomining oder Datenabfluss handelt, bleibt offen, da kein direkter Download oder Prozessstart sichtbar ist.

Einordnung

Dieses Muster ist typisch für automatisierte Botnet-Scanner, die nach schwach konfigurierten IoT-Geräten oder Routern suchen. Die Kombination aus Telnet-Zugriff und Platzhalter-Dateien ist ein häufiges Indiz für die Vorbereitung von Mirai-ähnlichen Malware-Infektionen.