[color=#333333 !important]北京时间9月20日,杭州公安发布《杭州警方通报打击涉网违法犯罪暨‘净网2019’专项行动战果》一文,文章曝光了国内知名PHP调试环境程序集成包“PhpStudy软件”遭到黑客篡改并植入“后门”。截至案发,近百万PHP用户中超过67万用户已被黑客控制,并大肆盗取账号密码、聊天记录、设备码类等敏感数据多达10万多组,非法牟利600多万元。
3 e1 R( q2 j+ P; X2 U[color=#333333 !important]面对如此性质恶劣的网络攻击事件,360安全大脑已独家完成了针对“PhpStudy后门”的修复支持,能够有效清除和修复该植入“后门”,第一时间守护用户的个人数据及财产安全,建议广大用户尽快前往https://dl.360safe.com/instbeta.exe下载安装最新版360安全卫士进行修复!9 h4 p% D3 v9 a, a
[color=#333333 !important]
+ v& ]: Q' w+ O* a9 a& q6 e案情破获:自2016年开始潜伏,累计67万电脑沦为“肉鸡”
5 R& t$ | Y0 u0 D9 [2 ~' C& K. a9 I, S9 D2 H9 d! A- R
[color=#333333 !important]PhpStudy软件对于国内众多开发者而言,并不陌生。它是一款免费的PHP调试环境的程序集成包,集成了最新的Apache、PHP、MySQL、phpMyAdmin、ZendOptimizer多款软件一次性安装,无需配置即可直接使用,具有PHP环境调试和PHP开发功能。因为免费公益、简易方便,现已发展到一定的规模,有着近百万PHP语言学习者、开发者用户。
. i U7 j7 G2 c8 Y[color=#333333 !important]然而,如此绿色无公害的“国民”开发软件遭到了黑客的毒手,并且犯罪动机竟然出自黑客的技痒和虚荣心。据杭州公安披露,黑客组织早在2016年就编写了“后门”文件,并非法侵入了PhpStudy的官网,篡改了软件安装包植入“后门”。而该“后门”具有控制计算机的功能,可以远程控制下载运行脚本实现用户个人信息收集。7 }: `7 {/ Y( b7 g- c# \" x
[color=#333333 !important]从2016年起,黑客利用该“后门”犯罪作恶一发不可收拾,大量中招的电脑沦为“肉鸡”执行危险命令,不计其数的用户账号密码、电脑数据、敏感信息被远程抓取和回传。据统计,黑客已控制了超过67万台电脑,非法获取账号密码类、聊天数据类、设备码类等数据10万余组,而此案也是2019年以来,国内影响最为严重的供应链攻击事件。% J a5 ?5 N2 H
雷霆行动:“后门”涉及多个版本,360安全大脑国内率先支持修复!
( c+ R1 W9 I3 B, d9 n9 [1 W* d' C8 c* t0 l5 B
[color=#333333 !important]值得注意的是,经360安全大脑的监测发现,被篡改的软件版本并不单单是官方通告的PhpStudy2016版本中的Php5.4版本,而是在PhpStudy 2016版和2018版两个版本中均同时被发现有“后门”文件的存在,并且影响部分使用PhpStudy搭建的Php5.2、Php5.3和Php5.4环境。虽然目前官方软件介绍页面中的下载链接已经失效,但在官网历史版本中仍能下载到。除了官网外,一些下载站提供的相同版本的PhpStudy也同样“不干净”。
0 Y! ]9 Q; t3 j, A4 ^. Q% [# }[color=#333333 !important]360安全大脑的进一步深度溯源,确认绝大多数后门位于PhpStudy目录下的“php\php-5.4.45\ext\php_xmlrpc.dll”文件和“\php\php-5.2.17\ext\php_xmlrpc.dll”文件中,不过也有部分通过第三方下载站下载的PhpStudy后门位于“\php53\ext\php_xmlrpc.dll”文件中。通过查看字符串可以发现文件中出现了可疑的“eval”字符串。4 B% ^* @$ P6 b5 k. Z; W7 E
[color=#333333 !important]
; p' s. ?7 w b3 D* x- q[color=#333333 !important](php_xmlrpc.dll文件中可疑的“eval”字符串)
/ }0 l% F; _) C* v; n0 N6 ~[color=#333333 !important]“eval”字符串所在的这段代码通过PHP函数gzuncompress解压位于偏移0xd028到0xd66c处的shellcode并执行。! L' O& K) f2 w
[color=#333333 !important] 6 q1 |, ^4 {; T5 s2 @8 A- F3 X) E$ c
[color=#333333 !important](解压shellcode并执行)
; `( }/ o' f( v8 h" H, y[color=#333333 !important]
0 X9 @# p( O5 |[color=#333333 !important](部分shellcode) 4 k* n/ H, u) q" C- m/ I
[color=#333333 !important]经过解压之后的shellcode如下图所示,shellcode中经过base64编码的内容即为最终的后门。
( G- k' ]$ I. z8 a8 c[color=#333333 !important] 9 o: A$ {0 Z: r& I0 s
[color=#333333 !important](解压后的shellcode)
# D# v: Y L/ h! D9 U! T[color=#333333 !important]最终的后门请求C&C地址360se.net,执行由C&C返回的内容,目前该地址已无法正常连接。
; w( G- I3 |0 E7 H+ T7 B8 l) F[color=#333333 !important] 
3 u+ n- o6 q% d1 Z: d* S3 K! u$ b[color=#333333 !important](后门代码示意图) 8 l0 }" N/ e, {9 n: L2 [
[color=#333333 !important]虽然在杭州网警专案组的行动下,已经分别在海南、四川、重庆、广东分别将马某、杨某、谭某、周某某等7名犯罪嫌疑人缉拿,不过经360安全大脑的关联分析,目前网络中仍然有超过1700个存在“后门”的php_xmlrpc.dll文件。
4 [: X. w' a( J# r7 p[color=#333333 !important]这些通过修改常用软件底层源代码,秘密添加的“后门”,可以在用户无感知的状态下,非法获取用户隐私数据,严重侵害了人民群众的合法权益,甚至危害国家安全。而360安全大脑通过多种技术手段防御,可以第一时间感知此类恶意文件的态势进程,并独家推出了修复方案。同时,360安全大脑特别建议:
7 @# n( ~2 T3 Y8 P6 J" g' {8 [$ i[color=#333333 !important]1. 前往https://dl.360safe.com/instbeta.exe,尽快下载安装最新版360安全卫士,能有效清除并修复PhpStudy安装目录下的“后门”文件,全面保护个人信息及财产安全;
+ `! Z4 L! [7 r, B) H[color=#333333 !important]2. 请及时修改服务器密码,其他使用相同注册邮箱和密码的网络帐户也应该一并修改,消除风险;( `% p. s" k/ a, G# p' g
[color=#333333 !important]3. 不要随意下载,接收和运行不明来源的文件,尽量到PhpStudy官网https://www.xp.cn/下载最新版PhpStudy安装包进行更新,以防中招。
/ {# v3 W( q5 ~* P# z 附录:部分IOCs+ X* k) c3 T: [- J2 T! i& ?
}# h$ F0 b. o# h
被篡改的php_xmlrpc.dll:0 [ m/ w/ q8 g' B: z# l6 g
8 R ]2 [2 ^: J5 }! m[color=#333333 !important]c339482fd2b233fb0a555b629c0ea5d54 L0 ?( S1 Y* C; h6 v
[color=#333333 !important]0f7ad38e7a9857523dfbce4bce43a9e9
$ r3 ?5 z+ }$ _, ~[color=#333333 !important]8c9e30239ec3784bb26e58e8f4211ed0& v9 S* f P' u
[color=#333333 !important]e252e32a8873aabf33731e8eb90c08df& w. l* Y- U8 g
[color=#333333 !important]9916dc74b4e9eb076fa5fcf96e3b8a9c
]4 }4 G8 @) L' t9 ^[color=#333333 !important]f3bc871d021a5b29ecc7ec813ecec2449 D# T4 {/ a$ c* M% v6 j' F1 }& S
[color=#333333 !important]9756003495e3bb190bd4a8cde2c31f2e# {1 L; b: n# |# [
[color=#333333 !important]d7444e467cb6dc287c791c0728708bfd
, q/ R0 {% F( q& N1 i 2018版PhpStudy安装程序& [ \- f5 A+ X' Q0 x7 j* \
9 ^0 U6 B$ w. V1 T
[color=#333333 !important]md5: fc44101432b8c3a5140fcb18284d2797
, x% [& X& _; h* |' K; h, e4 ]( { 2016版PhpStudy安装程序
3 U* d) n$ Z1 |7 f
$ d0 R0 e& J0 B- u$ d[color=#333333 !important]md5: a63ab7adb020a76f34b053db310be2e9
: |9 v' f1 }' t% x[color=#333333 !important]md5:0d3c20d8789347a04640d440abe0729d9 S9 t/ B" v: U1 J/ [' y
URL:- {) N, q! w- B5 l) Q
8 l& H& `$ y. H f [* Y8 s[color=#333333 !important]hxxp://public.xp.cn/upgrades/PhpStudy20180211.zip
/ Q( ?+ }- S9 ~& g[color=#333333 !important]hxxps://www.xp.cn/phpstudy/phpStudy20161103.zip( u, c6 D- t/ Z0 I
[color=#333333 !important]hxxps://www.xp.cn/phpstudy/PhpStudy20180211.zip! O: ?+ O5 o/ p3 k1 M" t0 ]
CC:
# O( G2 S+ {- [# K: O! V) X8 B$ N3 z0 |+ ~
[color=#333333 !important]www.360se.net:20123
7 L& ?/ b( ~/ ?) z; y[color=#333333 !important]www.360se.net:40125
# p# E; T1 b2 X) H[color=#333333 !important]www.360se.net:80807 u/ [6 w% M6 ^ G# J& S" w& H- g, y
[color=#333333 !important]www.360se.net:803 Z2 l2 E1 f" w+ i/ i7 c- b& }, a
[color=#333333 !important]www.360se.net:53: T: m {1 j/ B. h( S
[color=#333333 !important]bbs.360se.net:20123
& u" h# e1 L8 ~ D" A[color=#333333 !important]bbs.360se.net:401250 m- q, J$ t9 ~9 c0 B% W, D' K. [
[color=#333333 !important]bbs.360se.net:80803 T7 H: b, u' y/ }7 A
[color=#333333 !important]bbs.360se.net:80
# e" Z( F! j1 `; B) K[color=#333333 !important]bbs.360se.net:53
/ ^* ~6 P2 Y$ L+ _/ \" C |[color=#333333 !important]cms.360se.net:20123' \/ ^3 d0 h+ p3 e" q% w+ E; ~7 s
[color=#333333 !important]cms.360se.net:40125& W" A9 f' {+ V9 G
[color=#333333 !important]cms.360se.net:80808 @! V8 W r; A9 S
[color=#333333 !important]cms.360se.net:80
/ J P4 T8 n& R( i* s7 L[color=#333333 !important]cms.360se.net:53
0 N7 J& p/ g0 S+ H. _! D[color=#333333 !important]down.360se.net:201234 c7 ~/ p5 k0 |" P6 @" S& p3 R* l3 E
[color=#333333 !important]down.360se.net:40125
: h, L0 N5 z* x% w$ @$ ?: b' y[color=#333333 !important]down.360se.net:8080
/ Q0 ^. q+ O u2 m, T[color=#333333 !important]down.360se.net:80
6 N5 f6 w) R- K* A, [9 X[color=#333333 !important]down.360se.net:53
. J( C9 z" W' L+ K8 f. _[color=#333333 !important]up.360se.net:201233 s! w- @1 n- B+ [. s- y
[color=#333333 !important]up.360se.net:40125) Z0 K b( y7 U& z
[color=#333333 !important]up.360se.net:8080
" m; w* w; T& f& E[color=#333333 !important]up.360se.net:80+ P% v; Q! D6 T( p `+ R2 S. q
[color=#333333 !important]up.360se.net:53
$ I/ W$ N6 p3 I[color=#333333 !important]file.360se.net:20123/ Q3 k. u+ V4 g' m
[color=#333333 !important]file.360se.net:40125
/ l) R; `1 ]8 G2 m5 ?: v, T5 }[color=#333333 !important]file.360se.net:8080
) f* s- Q( S$ S$ X[color=#333333 !important]file.360se.net:80
% V# q4 |$ V9 |1 H, v9 h, o[color=#333333 !important]file.360se.net:53- r' R2 K/ R. T
[color=#333333 !important]ftp.360se.net:20123* q9 N" N: e2 y- l* B
[color=#333333 !important]ftp.360se.net:40125" h0 `) _# A: U# {! c, \0 i
[color=#333333 !important]ftp.360se.net:80807 D) L/ C4 S# I; m
[color=#333333 !important]ftp.360se.net:80; l6 _' e) }" h2 q @
[color=#333333 !important]ftp.360se.net:53
# [8 P& G7 s2 ]' b7 [$ O! F: v! ]" { [color=#333333 !important]*本文作者:360安全,转载请注明来自FreeBuf.COM2 z& m7 L9 \; M) M7 b x
( e' n l6 E& O2 B# C
% \ v& i1 O% V精彩推荐
: x) o- Y R! P( I8 N& S) V 0 B8 F9 S/ a7 w2 ^' y3 A
9 Q# J: j7 H8 ~9 w0 }
& n) T2 I/ F% _* j7 z7 n
9 J9 X: ~- p% J& X
# x; k) D4 k; S% f# N5 K' S+ b
* |+ x* p* l1 \' f! ?2 m+ ^* h来源:http://mp.weixin.qq.com/s?src=11×tamp=1569162604&ver=1868&signature=nMTEvbqQvp1yT2KzYm-TiJTh834tZs2cquMZedwwmkAjoRd0b4GlSLLA0CyDYH*E3CXlIGgh*A5XXU3V9LcSt3CgplJMA7qwe-XksgPh2-jrmhRO-NEJ7qLMJylYx1xE&new=19 m$ U- X% A5 a" ^
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作! |