京东6.18大促主会场领京享红包更优惠

 找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 10083|回复: 0

数十万PhpStudy用户被植入后门,快来检测你是否已沦为“肉鸡”!

[复制链接]

13

主题

0

回帖

10

积分

新手上路

积分
10
发表于 2019-9-22 22:51:15 | 显示全部楼层 |阅读模式 来自 中国
[color=#333333 !important]北京时间9月20日,杭州公安发布《杭州警方通报打击涉网违法犯罪暨‘净网2019’专项行动战果》一文,文章曝光了国内知名PHP调试环境程序集成包“PhpStudy软件”遭到黑客篡改并植入“后门”。截至案发,近百万PHP用户中超过67万用户已被黑客控制,并大肆盗取账号密码、聊天记录、设备码类等敏感数据多达10万多组,非法牟利600多万元。  U5 N! k9 C1 D' y! @7 P2 q
[color=#333333 !important]面对如此性质恶劣的网络攻击事件,360安全大脑已独家完成了针对“PhpStudy后门”的修复支持,能够有效清除和修复该植入“后门”,第一时间守护用户的个人数据及财产安全,建议广大用户尽快前往https://dl.360safe.com/instbeta.exe下载安装最新版360安全卫士进行修复!4 n( f) y" }* ^+ w  S0 D  V; Q
[color=#333333 !important]
3 p: d/ U: g+ j/ E( b9 {案情破获:自2016年开始潜伏,累计67万电脑沦为“肉鸡”6 X# T! B5 \+ X' w
8 K) m+ L/ d. x+ T/ i* V
[color=#333333 !important]PhpStudy软件对于国内众多开发者而言,并不陌生。它是一款免费的PHP调试环境的程序集成包,集成了最新的Apache、PHP、MySQL、phpMyAdmin、ZendOptimizer多款软件一次性安装,无需配置即可直接使用,具有PHP环境调试和PHP开发功能。因为免费公益、简易方便,现已发展到一定的规模,有着近百万PHP语言学习者、开发者用户。
- t! R1 G' f! _3 a2 K9 p  z[color=#333333 !important]然而,如此绿色无公害的“国民”开发软件遭到了黑客的毒手,并且犯罪动机竟然出自黑客的技痒和虚荣心。据杭州公安披露,黑客组织早在2016年就编写了“后门”文件,并非法侵入了PhpStudy的官网,篡改了软件安装包植入“后门”。而该“后门”具有控制计算机的功能,可以远程控制下载运行脚本实现用户个人信息收集。. o, T: C$ `( I4 l0 o
[color=#333333 !important]从2016年起,黑客利用该“后门”犯罪作恶一发不可收拾,大量中招的电脑沦为“肉鸡”执行危险命令,不计其数的用户账号密码、电脑数据、敏感信息被远程抓取和回传。据统计,黑客已控制了超过67万台电脑,非法获取账号密码类、聊天数据类、设备码类等数据10万余组,而此案也是2019年以来,国内影响最为严重的供应链攻击事件。
) c2 C) \. Q0 X5 T/ Z" p1 T' A. _. i雷霆行动:“后门”涉及多个版本,360安全大脑国内率先支持修复!
1 O3 x  q) I0 }2 L9 d& \
% U7 m9 b3 T0 f, u/ J[color=#333333 !important]值得注意的是,经360安全大脑的监测发现,被篡改的软件版本并不单单是官方通告的PhpStudy2016版本中的Php5.4版本,而是在PhpStudy 2016版和2018版两个版本中均同时被发现有“后门”文件的存在,并且影响部分使用PhpStudy搭建的Php5.2、Php5.3和Php5.4环境。虽然目前官方软件介绍页面中的下载链接已经失效,但在官网历史版本中仍能下载到。除了官网外,一些下载站提供的相同版本的PhpStudy也同样“不干净”。
6 K3 t1 N1 j6 f2 r! M0 f, M0 e5 H[color=#333333 !important]360安全大脑的进一步深度溯源,确认绝大多数后门位于PhpStudy目录下的“php\php-5.4.45\ext\php_xmlrpc.dll”文件和“\php\php-5.2.17\ext\php_xmlrpc.dll”文件中,不过也有部分通过第三方下载站下载的PhpStudy后门位于“\php53\ext\php_xmlrpc.dll”文件中。通过查看字符串可以发现文件中出现了可疑的“eval”字符串。
8 |. g! n" c6 [: S  h5 G! A[color=#333333 !important]$ W9 n0 b& `. r3 l6 f0 T3 ~
[color=#333333 !important](php_xmlrpc.dll文件中可疑的“eval”字符串)

# F( N1 P$ h- k- k( I; ^[color=#333333 !important]“eval”字符串所在的这段代码通过PHP函数gzuncompress解压位于偏移0xd028到0xd66c处的shellcode并执行。
3 _3 r5 _: ?6 Y5 P[color=#333333 !important]( Q6 G4 G% S: N6 u6 o. o
[color=#333333 !important](解压shellcode并执行)
; W; S5 z8 m2 F; U$ o
[color=#333333 !important]
, |  m% f0 @5 [
[color=#333333 !important](部分shellcode)
& j( {! K* O) Q2 ~3 o* ?# J9 C
[color=#333333 !important]经过解压之后的shellcode如下图所示,shellcode中经过base64编码的内容即为最终的后门。
' ^9 h* W3 {  x4 i" J) t) b[color=#333333 !important]
( F2 u7 B4 n$ h0 q# Q
[color=#333333 !important](解压后的shellcode)

/ v% R2 q8 S2 ^% Q8 Z  w$ M[color=#333333 !important]最终的后门请求C&C地址360se.net,执行由C&C返回的内容,目前该地址已无法正常连接。& `: O9 c9 c) L1 N- {
[color=#333333 !important]
4 n0 T+ J7 f: V# s+ ?
[color=#333333 !important](后门代码示意图)
2 N5 E1 w. l- E" I) n' D2 [9 J! s; ~
[color=#333333 !important]虽然在杭州网警专案组的行动下,已经分别在海南、四川、重庆、广东分别将马某、杨某、谭某、周某某等7名犯罪嫌疑人缉拿,不过经360安全大脑的关联分析,目前网络中仍然有超过1700个存在“后门”的php_xmlrpc.dll文件。
  N6 ~* l% x2 c$ W6 m) ?[color=#333333 !important]这些通过修改常用软件底层源代码,秘密添加的“后门”,可以在用户无感知的状态下,非法获取用户隐私数据,严重侵害了人民群众的合法权益,甚至危害国家安全。而360安全大脑通过多种技术手段防御,可以第一时间感知此类恶意文件的态势进程,并独家推出了修复方案。同时,360安全大脑特别建议:8 n. a- V( Y4 p/ a
[color=#333333 !important]1. 前往https://dl.360safe.com/instbeta.exe,尽快下载安装最新版360安全卫士,能有效清除并修复PhpStudy安装目录下的“后门”文件,全面保护个人信息及财产安全;; j5 E) l3 ]% i1 e
[color=#333333 !important]2. 请及时修改服务器密码,其他使用相同注册邮箱和密码的网络帐户也应该一并修改,消除风险;( d* m0 R& \9 V% n$ h
[color=#333333 !important]3. 不要随意下载,接收和运行不明来源的文件,尽量到PhpStudy官网https://www.xp.cn/下载最新版PhpStudy安装包进行更新,以防中招。
, |. a; _* c& c. Q0 I) l6 }$ \6 a
附录:部分IOCs1 x- `! X. z" K# p0 [
+ Y# w) q2 c/ H+ c$ j# z
被篡改的php_xmlrpc.dll:
4 ?4 @* T! o- d, R* k' C: v- p5 i0 Z1 F) N2 g7 L. @6 G
[color=#333333 !important]c339482fd2b233fb0a555b629c0ea5d55 R+ `7 S4 q2 W
[color=#333333 !important]0f7ad38e7a9857523dfbce4bce43a9e9
! D  ^" n! q  q1 Q4 w# q[color=#333333 !important]8c9e30239ec3784bb26e58e8f4211ed0
. ]( j! P; s; F. S[color=#333333 !important]e252e32a8873aabf33731e8eb90c08df- h  S& K9 d' r& w1 g, g
[color=#333333 !important]9916dc74b4e9eb076fa5fcf96e3b8a9c0 |- F8 O, b; v& T  q
[color=#333333 !important]f3bc871d021a5b29ecc7ec813ecec2443 H; x! t# I% A' ~, ?( O
[color=#333333 !important]9756003495e3bb190bd4a8cde2c31f2e
- v. o" d) g' E/ X[color=#333333 !important]d7444e467cb6dc287c791c0728708bfd
  Q; w9 Q6 y& @3 j) z
2018版PhpStudy安装程序. U, i( {, x( {( T' j$ Q+ v

& j0 R* }+ D/ l/ ^3 {$ k
[color=#333333 !important]md5: fc44101432b8c3a5140fcb18284d2797* D+ U1 I* J; I; z' q5 H0 x
2016版PhpStudy安装程序$ G( o4 _0 f: }: c5 ]
( r. |. x4 q# _, `4 w6 H4 C
[color=#333333 !important]md5: a63ab7adb020a76f34b053db310be2e9- m( }: `& |0 `
[color=#333333 !important]md5:0d3c20d8789347a04640d440abe0729d
1 h, x( B9 e& T. f  F& f
URL:
3 R. T4 V" u3 ?  I- X) W% T% a: F* j2 `  _
[color=#333333 !important]hxxp://public.xp.cn/upgrades/PhpStudy20180211.zip
% f+ m2 T+ x3 O5 j[color=#333333 !important]hxxps://www.xp.cn/phpstudy/phpStudy20161103.zip
( Q+ P& F3 O' }3 v$ X( h[color=#333333 !important]hxxps://www.xp.cn/phpstudy/PhpStudy20180211.zip  [4 u' m' J. E/ |2 p! V
CC:9 b7 C' W! b5 w
/ Q( f- v$ S/ w' ]2 m$ d- O
[color=#333333 !important]www.360se.net:20123: V9 U8 e- V' l
[color=#333333 !important]www.360se.net:401253 N8 X7 |: T. v( C3 f2 D6 ]4 F
[color=#333333 !important]www.360se.net:8080% Q' B. p7 Q7 R( e9 s6 q
[color=#333333 !important]www.360se.net:80
0 L# ]$ {  a8 B- L; \[color=#333333 !important]www.360se.net:53
2 @& |  y2 e  w/ a[color=#333333 !important]bbs.360se.net:20123: g8 I1 l4 P( O. e
[color=#333333 !important]bbs.360se.net:40125
4 z# k5 K$ a2 C* E! d% \3 j6 B[color=#333333 !important]bbs.360se.net:8080
# c4 l. @' p7 z# g  _[color=#333333 !important]bbs.360se.net:80
: l- ?1 m( a0 h2 q5 Z[color=#333333 !important]bbs.360se.net:53% j% F4 A) U3 g' x4 |! j% ?
[color=#333333 !important]cms.360se.net:20123
8 ^0 S  E6 p1 q1 u. F0 X4 S# L[color=#333333 !important]cms.360se.net:401258 j+ k% G" J$ C8 M
[color=#333333 !important]cms.360se.net:8080
, e4 |# ?" h2 T5 }- a5 a[color=#333333 !important]cms.360se.net:80
# D+ A0 Z4 ]  a! v- G[color=#333333 !important]cms.360se.net:53, O8 q! _6 d- m6 a: d  d0 K
[color=#333333 !important]down.360se.net:201236 }0 D. G; t( C' \
[color=#333333 !important]down.360se.net:401254 w8 ^. w' R4 z9 s. ]
[color=#333333 !important]down.360se.net:80800 o( g8 m% B. Q0 I, E- C
[color=#333333 !important]down.360se.net:80
0 v: V! [" b7 `' I* Q[color=#333333 !important]down.360se.net:53
( ~$ ^( |, u% K# P& h[color=#333333 !important]up.360se.net:20123! R: D# H& m$ O0 \. d7 V& ]
[color=#333333 !important]up.360se.net:40125
5 M: x4 L5 h$ f[color=#333333 !important]up.360se.net:8080" V4 D0 B; K/ f8 u2 Z; D7 I
[color=#333333 !important]up.360se.net:80/ E/ |. H/ E( M9 \* h
[color=#333333 !important]up.360se.net:53
7 ^4 ~  V$ a% j1 o5 s: U[color=#333333 !important]file.360se.net:20123. {: W3 a5 h2 r8 P( g: F
[color=#333333 !important]file.360se.net:40125
5 M$ S% ?0 x/ K, {3 v[color=#333333 !important]file.360se.net:80801 n, ]" f0 p/ l$ R( j
[color=#333333 !important]file.360se.net:80
; B3 f. T4 z1 q/ m$ e, t) V, O! f[color=#333333 !important]file.360se.net:536 x" R  x4 V% Q3 n8 p( o
[color=#333333 !important]ftp.360se.net:20123
; g/ x; ?' b+ ?4 w+ V( _$ I[color=#333333 !important]ftp.360se.net:40125) f% ~$ V( B7 m/ [2 P, H
[color=#333333 !important]ftp.360se.net:8080  n+ {8 }5 g$ G- G  l, u
[color=#333333 !important]ftp.360se.net:80
1 g: ?& h+ u5 B9 L% u/ I+ P+ g[color=#333333 !important]ftp.360se.net:53
" a) l! n2 B" k+ d( d
[color=#333333 !important]*本文作者:360安全,转载请注明来自FreeBuf.COM6 x6 ]1 w: X0 E+ W* h7 }

$ m  \$ o% v' H4 v, e2 ?; ?
( ^! S# a# e- E6 o3 q" N  l
精彩推荐
9 g" h1 s) k: z+ ~7 T9 a8 y5 Q, f8 Y! I* L6 w7 E. {& J5 O3 w

+ }* \' T9 Z2 S# j8 x1 [1 q

7 v: }$ c5 x8 U( A: T4 h; ^% v

  m6 M  n- H, m: o" F4 X1 d; s

2 k1 T5 ^2 B2 H4 U
' ?7 r8 Q  \& K' Q6 {/ W来源:http://mp.weixin.qq.com/s?src=11&timestamp=1569162604&ver=1868&signature=nMTEvbqQvp1yT2KzYm-TiJTh834tZs2cquMZedwwmkAjoRd0b4GlSLLA0CyDYH*E3CXlIGgh*A5XXU3V9LcSt3CgplJMA7qwe-XksgPh2-jrmhRO-NEJ7qLMJylYx1xE&new=15 a0 V3 W6 |% F- I' G' y
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×

帖子地址: 

梦想之都-俊月星空 优酷自频道欢迎您 http://i.youku.com/zhaojun917
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

关闭

站长推荐上一条 /6 下一条

QQ|手机版|小黑屋|梦想之都-俊月星空 ( 粤ICP备18056059号 )|网站地图

GMT+8, 2025-7-19 09:22 , Processed in 0.062690 second(s), 28 queries .

Powered by Mxzdjyxk! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表