京东6.18大促主会场领京享红包更优惠

 找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 10111|回复: 0

数十万PhpStudy用户被植入后门,快来检测你是否已沦为“肉鸡”!

[复制链接]

13

主题

0

回帖

10

积分

新手上路

积分
10
发表于 2019-9-22 22:51:15 | 显示全部楼层 |阅读模式 来自 中国
[color=#333333 !important]北京时间9月20日,杭州公安发布《杭州警方通报打击涉网违法犯罪暨‘净网2019’专项行动战果》一文,文章曝光了国内知名PHP调试环境程序集成包“PhpStudy软件”遭到黑客篡改并植入“后门”。截至案发,近百万PHP用户中超过67万用户已被黑客控制,并大肆盗取账号密码、聊天记录、设备码类等敏感数据多达10万多组,非法牟利600多万元。: Q: v+ ~: @! D/ |; {# u+ z
[color=#333333 !important]面对如此性质恶劣的网络攻击事件,360安全大脑已独家完成了针对“PhpStudy后门”的修复支持,能够有效清除和修复该植入“后门”,第一时间守护用户的个人数据及财产安全,建议广大用户尽快前往https://dl.360safe.com/instbeta.exe下载安装最新版360安全卫士进行修复!- g! k1 G! E  s2 E+ `
[color=#333333 !important]
) g) c' n) a6 B1 L5 d8 t案情破获:自2016年开始潜伏,累计67万电脑沦为“肉鸡”
+ s, n% ^2 C8 I- @; w: k# g6 I9 _, H( N- U6 i
[color=#333333 !important]PhpStudy软件对于国内众多开发者而言,并不陌生。它是一款免费的PHP调试环境的程序集成包,集成了最新的Apache、PHP、MySQL、phpMyAdmin、ZendOptimizer多款软件一次性安装,无需配置即可直接使用,具有PHP环境调试和PHP开发功能。因为免费公益、简易方便,现已发展到一定的规模,有着近百万PHP语言学习者、开发者用户。
# e6 y6 Z# p. o2 E( u5 h[color=#333333 !important]然而,如此绿色无公害的“国民”开发软件遭到了黑客的毒手,并且犯罪动机竟然出自黑客的技痒和虚荣心。据杭州公安披露,黑客组织早在2016年就编写了“后门”文件,并非法侵入了PhpStudy的官网,篡改了软件安装包植入“后门”。而该“后门”具有控制计算机的功能,可以远程控制下载运行脚本实现用户个人信息收集。8 B$ z4 m3 l; |4 h7 B
[color=#333333 !important]从2016年起,黑客利用该“后门”犯罪作恶一发不可收拾,大量中招的电脑沦为“肉鸡”执行危险命令,不计其数的用户账号密码、电脑数据、敏感信息被远程抓取和回传。据统计,黑客已控制了超过67万台电脑,非法获取账号密码类、聊天数据类、设备码类等数据10万余组,而此案也是2019年以来,国内影响最为严重的供应链攻击事件。
' s2 e* ?: E* J5 ]7 W% w5 ?雷霆行动:“后门”涉及多个版本,360安全大脑国内率先支持修复!
$ y& w# u3 x# y! O2 C: i) @( ~/ w  t! G+ T; o$ y7 a* B
[color=#333333 !important]值得注意的是,经360安全大脑的监测发现,被篡改的软件版本并不单单是官方通告的PhpStudy2016版本中的Php5.4版本,而是在PhpStudy 2016版和2018版两个版本中均同时被发现有“后门”文件的存在,并且影响部分使用PhpStudy搭建的Php5.2、Php5.3和Php5.4环境。虽然目前官方软件介绍页面中的下载链接已经失效,但在官网历史版本中仍能下载到。除了官网外,一些下载站提供的相同版本的PhpStudy也同样“不干净”。
( Q; c8 t+ Y9 c  M5 j6 g/ q[color=#333333 !important]360安全大脑的进一步深度溯源,确认绝大多数后门位于PhpStudy目录下的“php\php-5.4.45\ext\php_xmlrpc.dll”文件和“\php\php-5.2.17\ext\php_xmlrpc.dll”文件中,不过也有部分通过第三方下载站下载的PhpStudy后门位于“\php53\ext\php_xmlrpc.dll”文件中。通过查看字符串可以发现文件中出现了可疑的“eval”字符串。9 B$ A# r  N9 Q9 e7 d( k  K
[color=#333333 !important]  L' K3 [, Z0 Y5 _4 W% I$ X
[color=#333333 !important](php_xmlrpc.dll文件中可疑的“eval”字符串)

5 A5 w0 T+ h7 r- u2 x) [+ F! ?[color=#333333 !important]“eval”字符串所在的这段代码通过PHP函数gzuncompress解压位于偏移0xd028到0xd66c处的shellcode并执行。
8 B. ]+ i/ Q) ~, O$ G6 ?[color=#333333 !important]1 R* C+ [7 W3 Q5 I
[color=#333333 !important](解压shellcode并执行)
' k) \1 ?" r" G! N$ {: d
[color=#333333 !important]8 {+ A1 C; x& {; e7 z; \5 M
[color=#333333 !important](部分shellcode)

! z& y+ T  o' U& f. t' @0 q[color=#333333 !important]经过解压之后的shellcode如下图所示,shellcode中经过base64编码的内容即为最终的后门。
+ D  E# m" b+ P9 f8 d8 d- B, X[color=#333333 !important]
' A0 V4 T' f( i' J' r
[color=#333333 !important](解压后的shellcode)

5 h5 c2 ]3 b& N' o[color=#333333 !important]最终的后门请求C&C地址360se.net,执行由C&C返回的内容,目前该地址已无法正常连接。
9 L! X3 D8 f0 T3 C. _$ j
[color=#333333 !important]

* q9 O. ?* P# C! H! ^, r+ ^
[color=#333333 !important](后门代码示意图)
5 l7 I3 `4 I6 i3 m! W/ n
[color=#333333 !important]虽然在杭州网警专案组的行动下,已经分别在海南、四川、重庆、广东分别将马某、杨某、谭某、周某某等7名犯罪嫌疑人缉拿,不过经360安全大脑的关联分析,目前网络中仍然有超过1700个存在“后门”的php_xmlrpc.dll文件。1 G! B' |( z1 l  j  |. s& o
[color=#333333 !important]这些通过修改常用软件底层源代码,秘密添加的“后门”,可以在用户无感知的状态下,非法获取用户隐私数据,严重侵害了人民群众的合法权益,甚至危害国家安全。而360安全大脑通过多种技术手段防御,可以第一时间感知此类恶意文件的态势进程,并独家推出了修复方案。同时,360安全大脑特别建议:* x2 w/ R# [' `8 O1 P
[color=#333333 !important]1. 前往https://dl.360safe.com/instbeta.exe,尽快下载安装最新版360安全卫士,能有效清除并修复PhpStudy安装目录下的“后门”文件,全面保护个人信息及财产安全;
( h/ z8 @$ J" k[color=#333333 !important]2. 请及时修改服务器密码,其他使用相同注册邮箱和密码的网络帐户也应该一并修改,消除风险;
# z! z. }" Q* l: h/ [! |[color=#333333 !important]3. 不要随意下载,接收和运行不明来源的文件,尽量到PhpStudy官网https://www.xp.cn/下载最新版PhpStudy安装包进行更新,以防中招。4 r% @* `' F- ~) o" e) K
附录:部分IOCs  I- ~5 p( L& l) X

$ v% Q$ a/ y- M2 @" }/ O被篡改的php_xmlrpc.dll:
% N+ o( r' D* b8 S) @7 o1 g6 h! X/ O
[color=#333333 !important]c339482fd2b233fb0a555b629c0ea5d55 Y, C' K# a# O- K7 D# h
[color=#333333 !important]0f7ad38e7a9857523dfbce4bce43a9e9
4 d' o* c) V: ]: i0 ]: K) }+ X( H[color=#333333 !important]8c9e30239ec3784bb26e58e8f4211ed0
6 O1 W4 M/ C7 K9 m( {' e3 [+ n[color=#333333 !important]e252e32a8873aabf33731e8eb90c08df
" m7 ?, G1 o& z" n2 O[color=#333333 !important]9916dc74b4e9eb076fa5fcf96e3b8a9c" \- A: ^8 @2 k8 A1 Z, y' _7 h: c
[color=#333333 !important]f3bc871d021a5b29ecc7ec813ecec244
8 e; Z# g2 A5 J# c% J# }[color=#333333 !important]9756003495e3bb190bd4a8cde2c31f2e
: J" f% x) \  i* k6 _% j. R7 R" C[color=#333333 !important]d7444e467cb6dc287c791c0728708bfd# `: l- w, K# B+ R& N& z! P
2018版PhpStudy安装程序
3 k, Z8 t* h7 |3 @
4 y6 m3 L7 T: s7 {
[color=#333333 !important]md5: fc44101432b8c3a5140fcb18284d27976 \4 |0 G3 m3 ?0 G8 H& P
2016版PhpStudy安装程序& d4 X7 o" t' U. N
1 K( l% D( |2 v8 A
[color=#333333 !important]md5: a63ab7adb020a76f34b053db310be2e9
# B- w: p/ B) F) ~6 t[color=#333333 !important]md5:0d3c20d8789347a04640d440abe0729d
1 f! {9 \$ h# L4 Y
URL:! ]+ X1 O3 ]& P" l9 q
+ J" o+ K' S- v6 C! m
[color=#333333 !important]hxxp://public.xp.cn/upgrades/PhpStudy20180211.zip
, }9 B  H) d) M  G9 v( n0 j6 P[color=#333333 !important]hxxps://www.xp.cn/phpstudy/phpStudy20161103.zip
6 l6 c5 U8 o& C, B[color=#333333 !important]hxxps://www.xp.cn/phpstudy/PhpStudy20180211.zip
3 E5 R, J: e& B) B' D; d0 s. }4 Q
CC:
6 z. _. ^! e$ L, M  r
" h$ e* Z0 P! d$ P, L6 Z/ D
[color=#333333 !important]www.360se.net:20123
0 M3 Z) w/ @8 [' j[color=#333333 !important]www.360se.net:40125
$ |4 m+ U0 F, _) n) ?; J[color=#333333 !important]www.360se.net:8080" i5 t+ x. `; ]- N, N
[color=#333333 !important]www.360se.net:80
" l/ z! v  I( n! r/ g[color=#333333 !important]www.360se.net:539 _  e0 z1 L% i% F
[color=#333333 !important]bbs.360se.net:20123
) w! {. E- Q& i: d) v[color=#333333 !important]bbs.360se.net:40125
7 q# ]: J+ b- x6 h6 c$ ~[color=#333333 !important]bbs.360se.net:80807 t' @' w6 N+ ]- f9 f3 E
[color=#333333 !important]bbs.360se.net:80
) z% v3 m' l9 L( O. k[color=#333333 !important]bbs.360se.net:53% `0 _2 G$ U" D( ~
[color=#333333 !important]cms.360se.net:20123$ y: Q' S% X) P$ |
[color=#333333 !important]cms.360se.net:401254 J+ T: I; {: z
[color=#333333 !important]cms.360se.net:8080& C+ K# q( ?! X4 {8 ^3 K
[color=#333333 !important]cms.360se.net:80
% O8 A! i) {+ g, @( M[color=#333333 !important]cms.360se.net:53
* u# N# S/ L! \" k' P  V& b[color=#333333 !important]down.360se.net:20123
0 m7 s# A4 g7 o. c3 R0 X; x. j. J[color=#333333 !important]down.360se.net:40125
$ f+ v9 q+ o( Q5 q8 n1 G" G[color=#333333 !important]down.360se.net:80803 w3 _* E7 c$ |
[color=#333333 !important]down.360se.net:80$ A: P3 w9 u3 X- K$ a4 T+ [
[color=#333333 !important]down.360se.net:53" f) S6 i9 x, y
[color=#333333 !important]up.360se.net:201232 W. H/ A( K7 P) W  Q# C
[color=#333333 !important]up.360se.net:40125# O5 S# k5 u+ t& o' u2 I
[color=#333333 !important]up.360se.net:8080
. ^- v" q; b# {' m. g[color=#333333 !important]up.360se.net:80
) e' i% W- N4 \8 j. `5 U9 [[color=#333333 !important]up.360se.net:53- ]% T6 D: \* Y0 @) n9 }5 K" j
[color=#333333 !important]file.360se.net:20123
+ T4 ^( u) o( H0 ?* ?* e7 N/ I  N[color=#333333 !important]file.360se.net:40125
6 S2 w; U6 s/ m5 D3 ?/ o& U[color=#333333 !important]file.360se.net:8080
8 x/ H8 T! Q+ Z; D[color=#333333 !important]file.360se.net:80
1 E; p) l% Y. ]5 v7 b2 e[color=#333333 !important]file.360se.net:53
! Y  @- e1 \- N- p7 `[color=#333333 !important]ftp.360se.net:20123
  k& d& q1 b' E7 j8 S& k8 q[color=#333333 !important]ftp.360se.net:40125
; S# a# I  A# A# I: |* j/ v6 s7 r[color=#333333 !important]ftp.360se.net:8080. ~: E! u# m# L* v. b
[color=#333333 !important]ftp.360se.net:80
/ |% A% T/ \" {, j# ^& \[color=#333333 !important]ftp.360se.net:53
! H; \' `' j- ^
[color=#333333 !important]*本文作者:360安全,转载请注明来自FreeBuf.COM5 G2 Y+ {2 h1 X. X. X7 n; Q# k
+ k0 s6 ^, a& Q& Q/ G
4 X+ W7 x) @# |6 ?2 h
精彩推荐
' S+ o5 N( B1 C' b2 e+ l
, |; S! ~+ J5 q8 H
$ _) q8 w! v1 e- |! u
! }5 _. Y% \3 Z& j* K) q

8 Z( p8 {4 V0 D

! k: S" W- ?  e( Y9 O4 I# G* L6 U) p% p5 P0 b4 X% e
来源:http://mp.weixin.qq.com/s?src=11&timestamp=1569162604&ver=1868&signature=nMTEvbqQvp1yT2KzYm-TiJTh834tZs2cquMZedwwmkAjoRd0b4GlSLLA0CyDYH*E3CXlIGgh*A5XXU3V9LcSt3CgplJMA7qwe-XksgPh2-jrmhRO-NEJ7qLMJylYx1xE&new=1! H# z- ?+ P1 n
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×

帖子地址: 

梦想之都-俊月星空 优酷自频道欢迎您 http://i.youku.com/zhaojun917
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|手机版|小黑屋|梦想之都-俊月星空 ( 粤ICP备18056059号 )|网站地图

GMT+8, 2025-10-19 19:38 , Processed in 0.048017 second(s), 24 queries .

Powered by Mxzdjyxk! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表