29.09.2026, 07:16 UTC · 10 Befehle · über telnet · Pakistan
user='root' pass='' root@srv01:~$ ikwb root@srv01:~$ start root@srv01:~$ enable root@srv01:~$ config terminal root@srv01:~$ system root@srv01:~$ linuxshell root@srv01:~$ su root@srv01:~$ shell root@srv01:~$ sh root@srv01:~$ >/var/run/.x&&cd /var/run;>/mnt/.x&&cd /mnt;>/usr/.x&&cd /usr;>/dev/.x&&cd /dev;>/dev/shm/.x&&cd /dev/shm;>/tmp/.x&&cd /tmp;>/var/.x&&cd /var;/bin/busybox echo -e '\x41\x43\x52\x57\x57\x4f'
Der Angreifer verbindet sich über das unverschlüsselte Telnet-Protokoll mit dem Zielgerät und nutzt die Standardkombination aus dem Benutzernamen root und einem leeren Passwort für den initialen Zugriff. Nach der Anmeldung gibt er eine Reihe von Befehlen ein, die darauf abzielen, in eine tiefere Systemebene oder eine Shell-Umgebung zu gelangen. Abschließend führt er eine verkettete Befehlszeile aus, die versteckte Dateien in verschiedenen Systemverzeichnissen anlegt und eine spezifische Zeichenkette ausgibt.
Die ersten Befehle wie enable und config terminal deuten auf den Versuch hin, administrative Rechte in einem Netzwerkgerät zu erlangen oder in einen speziellen Wartungsmodus zu wechseln. Die Befehle linuxshell, su und shell zielen darauf ab, von einer eingeschränkten Umgebung in eine vollständige Linux-Shell zu wechseln. Die letzte lange Zeile erstellt mit dem Operator > leere Dateien namens .x in mehreren Verzeichnissen, wobei der Punkt am Anfang die Dateien im Dateisystem versteckt. Der Befehl cd wechselt anschließend in diese Verzeichnisse, was oft genutzt wird, um Skripte auszuführen, die dort abgelegt wurden. Der Aufruf von busybox echo mit Hexadezimal-Codes gibt die ASCII-Zeichen ACRWWO aus, was als Erfolgsmarker für den Angreifer dient.
Das Vorgehen deutet auf die Vorbereitung eines Botnetzes oder die Installation einer Backdoor hin, da der Angreifer versucht, persistente Dateien in kritischen Verzeichnissen zu erstellen. Die Ausgabe der Hexadezimal-Zeichenkette dient vermutlich als Bestätigung, dass der Angreifer die Kontrolle über die Shell hat und das Skript erfolgreich ausgeführt wurde. Es bleibt offen, ob die angelegten Dateien direkt ausführbaren Schadcode enthalten oder nur Platzhalter für nachfolgende Schritte sind.
Dieses Muster ist typisch für automatisierte Skripte, die nach schwach konfigurierten IoT-Geräten mit Standardzugängen suchen. Die Verwendung von Busybox und das Anlegen versteckter Dateien sind gängige Techniken in Botnetzen wie Mirai oder dessen Varianten.