
IOCs und eine schreibgeschützte Triage-Checkliste aus einem echten Linux-Root-Kompromiss: RedTail-Miner, XorDDoS-Persistenz, MoneroOcean-Miner, DirtyFrag LPE (CVE-2026-43284/43500). CC0.
Indikatoren für Kompromittierung (IOCs) und ein Triage-Skript von einem Linux-Server, den ich betreibe und der im Juli 2026 kompromittiert wurde. Dies war kein elitärer Fehler. Es war ein grundlegender Fehler, den ich öffentlich gemacht habe, weil Scham nützlicher ist, wenn sie mit Logs einhergeht.
Ich hätte das nicht bemerkt, wenn sie nicht auch einen dummen Fehler gemacht hätten (mich aus dem SSH ausgesperrt, als ich es vielleicht sonst nicht bemerkt hätte). Ich weiß in einigen Bereichen, was ich tue, habe aber wenig Erfahrung hier. Ich musste die Roboter konsultieren. Fable hat es übersehen, aber Codex 5.5 fand die aktive Kompromittierung; als beide Lösungen gemeinsam ausgewertet wurden, gab es einige Dinge, die alle drei übersehen haben (einschließlich mir).
Das Nützliche steht unten: IOCs, Zeitstempel und eine schreibgeschützte Checkliste für Leute, die schlauer sind als ich. Wenn so etwas passiert, freue ich mich immer, wenn ich online etwas dazu finden kann, also hier ist das.
Für drei Minuten habe ich mein lebenslanges Ziel erfüllt, mit zwei KI gleichzeitig gegen jemanden mit Root-Rechten zu kämpfen! 🧙🏻♂️ Sagt das mal dem zwölfjährigen Ich*
php-fpm: pool www/etc/cron.hourly/gcc.sh, libudev.so, gefälschte Dienste)systemd-resolvd mit dem Prozesstitel [kworker/0:2] läuftDer vollständige Bericht mit dem zeitlichen Ablauf und wie ich jedes Teil gefunden habe, findet sich unter lukesteuber.com/writing/redtail-compromise. Er wird nicht großartig sein, aber der zeitliche Ablauf war ziemlich interessant; es war, als würde man einen Einbrecher im Haus finden, während er versucht, die Tür zuzuhalten, und schließlich seine Hände vom Rahmen löst und ihn vom Grundstück jagt. Für etwa zwei Minuten.
Wie auch immer.
iocs.txt: Hashes, C2-IPs mit Missbrauchskontakten, der Monero-Pool und Wallet, Dateisystem-Artefakte, Prozess-Tarnungen, CVEs.check-my-box.sh: schreibgeschützte Triage. Überprüft die spezifischen Anzeichen dieses Vorfalls und ändert nichts.curl -O https://raw.githubusercontent.com/lukeslp/redtail-ioc/main/check-my-box.sh
sudo bash check-my-box.sh
Ein sauberer Durchlauf ist kein Beweis dafür, dass du sicher bist, und ein Treffer ist kein Beweis dafür, dass du kompromittiert bist. Beides bedeutet, genauer hinzuschauen.
Passwort-SSH und Root-Login waren aktiviert. Hinweise deuten auf einen Brute-Force-Zugriff hin, gefolgt von DirtyFrag zu Root. Diese Offenlegung war mein eigener Fehler. Wenn du die gleiche Konfiguration auf einer Kiste findest, die dir gehört, behandle es als dringend: deaktiviere Passwort-Authentifizierung und Root-SSH, rotiere Anmeldedaten und überprüfe anhand von Logs, nicht aus dem Gedächtnis.
CC0. Public Domain. Nimm es, fork es, baue es in deine eigenen Erkennungen ein. Korrekturen und neue Indikatoren für diese Familien sind als Issues oder PRs willkommen.
*Erzähl ihm nicht den Rest, Mann. Als Kind war ich so begeistert von KI. Jetzt sind sie durstige kleine rassistische Bug-Jäger.