[color=#333333 !important]北京时间9月20日,杭州公安发布《杭州警方通报打击涉网违法犯罪暨‘净网2019’专项行动战果》一文,文章曝光了国内知名PHP调试环境程序集成包“PhpStudy软件”遭到黑客篡改并植入“后门”。截至案发,近百万PHP用户中超过67万用户已被黑客控制,并大肆盗取账号密码、聊天记录、设备码类等敏感数据多达10万多组,非法牟利600多万元。6 J6 W' X) W6 \$ [$ b. S3 ~6 g
[color=#333333 !important]面对如此性质恶劣的网络攻击事件,360安全大脑已独家完成了针对“PhpStudy后门”的修复支持,能够有效清除和修复该植入“后门”,第一时间守护用户的个人数据及财产安全,建议广大用户尽快前往https://dl.360safe.com/instbeta.exe下载安装最新版360安全卫士进行修复!
5 V n Z4 i6 P4 ?# e[color=#333333 !important] 4 ~6 Y2 y0 |7 ^
案情破获:自2016年开始潜伏,累计67万电脑沦为“肉鸡”
5 w/ h; {! ~; `- c& w: }2 K
7 s+ Q P4 ]% D[color=#333333 !important]PhpStudy软件对于国内众多开发者而言,并不陌生。它是一款免费的PHP调试环境的程序集成包,集成了最新的Apache、PHP、MySQL、phpMyAdmin、ZendOptimizer多款软件一次性安装,无需配置即可直接使用,具有PHP环境调试和PHP开发功能。因为免费公益、简易方便,现已发展到一定的规模,有着近百万PHP语言学习者、开发者用户。
+ ^' Z- A1 M' V0 |5 q[color=#333333 !important]然而,如此绿色无公害的“国民”开发软件遭到了黑客的毒手,并且犯罪动机竟然出自黑客的技痒和虚荣心。据杭州公安披露,黑客组织早在2016年就编写了“后门”文件,并非法侵入了PhpStudy的官网,篡改了软件安装包植入“后门”。而该“后门”具有控制计算机的功能,可以远程控制下载运行脚本实现用户个人信息收集。' C# \" B7 p% J* R( T
[color=#333333 !important]从2016年起,黑客利用该“后门”犯罪作恶一发不可收拾,大量中招的电脑沦为“肉鸡”执行危险命令,不计其数的用户账号密码、电脑数据、敏感信息被远程抓取和回传。据统计,黑客已控制了超过67万台电脑,非法获取账号密码类、聊天数据类、设备码类等数据10万余组,而此案也是2019年以来,国内影响最为严重的供应链攻击事件。
. \( C8 g( ^$ D* E雷霆行动:“后门”涉及多个版本,360安全大脑国内率先支持修复!" c* g5 S$ U; M2 Z+ l# x
4 y, [0 L9 G+ h' O8 O( T- j1 `+ P[color=#333333 !important]值得注意的是,经360安全大脑的监测发现,被篡改的软件版本并不单单是官方通告的PhpStudy2016版本中的Php5.4版本,而是在PhpStudy 2016版和2018版两个版本中均同时被发现有“后门”文件的存在,并且影响部分使用PhpStudy搭建的Php5.2、Php5.3和Php5.4环境。虽然目前官方软件介绍页面中的下载链接已经失效,但在官网历史版本中仍能下载到。除了官网外,一些下载站提供的相同版本的PhpStudy也同样“不干净”。
- h% Z u2 J' x. @( b# B$ s! R[color=#333333 !important]360安全大脑的进一步深度溯源,确认绝大多数后门位于PhpStudy目录下的“php\php-5.4.45\ext\php_xmlrpc.dll”文件和“\php\php-5.2.17\ext\php_xmlrpc.dll”文件中,不过也有部分通过第三方下载站下载的PhpStudy后门位于“\php53\ext\php_xmlrpc.dll”文件中。通过查看字符串可以发现文件中出现了可疑的“eval”字符串。" K* q, i" X: c* a
[color=#333333 !important] 4 P0 u' z5 l4 O. E. A9 e
[color=#333333 !important](php_xmlrpc.dll文件中可疑的“eval”字符串) ) P1 Z3 n& v, n0 y4 S
[color=#333333 !important]“eval”字符串所在的这段代码通过PHP函数gzuncompress解压位于偏移0xd028到0xd66c处的shellcode并执行。6 ?7 T0 }# |4 X/ ?
[color=#333333 !important]
" Y6 o# n0 S! m$ m! L[color=#333333 !important](解压shellcode并执行) # y+ p, A* S' x6 r' ~9 N; ]
[color=#333333 !important] / k1 B& w. w2 ~) ?4 \
[color=#333333 !important](部分shellcode) 0 x( C" v/ D8 u
[color=#333333 !important]经过解压之后的shellcode如下图所示,shellcode中经过base64编码的内容即为最终的后门。- F3 m- g2 c, [- B7 Y
[color=#333333 !important]
" X- Z2 e8 d' ~ H2 r* z[color=#333333 !important](解压后的shellcode)
- u8 {$ D. {% V% t[color=#333333 !important]最终的后门请求C&C地址360se.net,执行由C&C返回的内容,目前该地址已无法正常连接。# c& ~# Z( I7 B/ L- z& ~+ o
[color=#333333 !important] 
" P+ f* Q. [- Z9 U* x[color=#333333 !important](后门代码示意图)
! Q! H2 X: n' m( u0 D! O) f[color=#333333 !important]虽然在杭州网警专案组的行动下,已经分别在海南、四川、重庆、广东分别将马某、杨某、谭某、周某某等7名犯罪嫌疑人缉拿,不过经360安全大脑的关联分析,目前网络中仍然有超过1700个存在“后门”的php_xmlrpc.dll文件。
: M2 \3 k# d: a! k( |* f$ E[color=#333333 !important]这些通过修改常用软件底层源代码,秘密添加的“后门”,可以在用户无感知的状态下,非法获取用户隐私数据,严重侵害了人民群众的合法权益,甚至危害国家安全。而360安全大脑通过多种技术手段防御,可以第一时间感知此类恶意文件的态势进程,并独家推出了修复方案。同时,360安全大脑特别建议:( }2 N6 I6 k( q1 \
[color=#333333 !important]1. 前往https://dl.360safe.com/instbeta.exe,尽快下载安装最新版360安全卫士,能有效清除并修复PhpStudy安装目录下的“后门”文件,全面保护个人信息及财产安全;7 V9 B& g/ `$ m/ `3 D- C
[color=#333333 !important]2. 请及时修改服务器密码,其他使用相同注册邮箱和密码的网络帐户也应该一并修改,消除风险;+ Q) G+ F2 R3 N2 ^
[color=#333333 !important]3. 不要随意下载,接收和运行不明来源的文件,尽量到PhpStudy官网https://www.xp.cn/下载最新版PhpStudy安装包进行更新,以防中招。& R+ w8 `/ q9 q N6 J7 F% G! D
附录:部分IOCs+ G" S1 e5 @( O9 b( W! S2 ~
1 ~( R- J/ P" Z8 U( f" I( w
被篡改的php_xmlrpc.dll: `# X. @4 U2 {& r
. N _' G4 C8 h: N4 K2 v! r5 ]9 l[color=#333333 !important]c339482fd2b233fb0a555b629c0ea5d5
9 K; G" R9 _/ K& B& d$ N[color=#333333 !important]0f7ad38e7a9857523dfbce4bce43a9e9
) j3 e, a6 F- J7 O# s4 h[color=#333333 !important]8c9e30239ec3784bb26e58e8f4211ed0. C% O9 Y! T' X
[color=#333333 !important]e252e32a8873aabf33731e8eb90c08df
( F# @: I' o' D# Q8 @# i; v# X; K[color=#333333 !important]9916dc74b4e9eb076fa5fcf96e3b8a9c
) U, i( x& J: [, \; {# W9 X[color=#333333 !important]f3bc871d021a5b29ecc7ec813ecec244
; t: Y: |# \ g[color=#333333 !important]9756003495e3bb190bd4a8cde2c31f2e
: U# r" U I2 d[color=#333333 !important]d7444e467cb6dc287c791c0728708bfd
/ o: I ]- S! S0 n I( A 2018版PhpStudy安装程序3 Z6 a& k2 y3 s' U6 y" F/ C
8 b) Q3 z' k8 T& @* h
[color=#333333 !important]md5: fc44101432b8c3a5140fcb18284d2797
3 s6 B! r0 c/ F; ?" ~" E$ Y& } 2016版PhpStudy安装程序
- J/ n4 M6 Y' n% D' f' J$ C- _1 t; U, z! Z6 Y( O5 V/ N
[color=#333333 !important]md5: a63ab7adb020a76f34b053db310be2e9
6 P" ]' h! D( \& z' f4 c: u[color=#333333 !important]md5:0d3c20d8789347a04640d440abe0729d% N; u! F8 t$ y# U5 h9 m) {+ t% G) W
URL:; A) u/ N* A8 |- ]2 _
/ Y) c+ }: l9 J% H
[color=#333333 !important]hxxp://public.xp.cn/upgrades/PhpStudy20180211.zip
. v: d, C4 l3 W& x* Z! P) C[color=#333333 !important]hxxps://www.xp.cn/phpstudy/phpStudy20161103.zip1 e- ]1 K( X8 D* S) _4 Y; v9 l% V
[color=#333333 !important]hxxps://www.xp.cn/phpstudy/PhpStudy20180211.zip1 W& f+ p' w! i6 W, r3 H
CC:
: e; E; N4 z- p6 d5 C# Y
0 ^3 Q1 r! x. t0 a( E[color=#333333 !important]www.360se.net:20123
/ ]" B/ g' A3 Y- v L% s# r[color=#333333 !important]www.360se.net:401250 O5 L$ k8 Z, j
[color=#333333 !important]www.360se.net:8080
) |2 t0 {2 [! k( ?/ [2 b[color=#333333 !important]www.360se.net:80
1 J) L+ [$ V" x, t- ^% i[color=#333333 !important]www.360se.net:53 {1 z/ V: B2 X6 I) z' z( K
[color=#333333 !important]bbs.360se.net:20123
0 Q& ~7 p) y* s- _" {5 s[color=#333333 !important]bbs.360se.net:40125
8 c8 |. q' h) `8 i) A0 ] p/ o[color=#333333 !important]bbs.360se.net:80808 ^3 _1 V/ w% ? y5 q% [
[color=#333333 !important]bbs.360se.net:80
D" t+ T- w" n+ @' x( b[color=#333333 !important]bbs.360se.net:53
) P% F/ I* j" o$ \* j" o+ G! [[color=#333333 !important]cms.360se.net:20123
3 G& W& p/ s B# Y! r[color=#333333 !important]cms.360se.net:40125/ G3 E, s' ]0 t: [
[color=#333333 !important]cms.360se.net:8080 l! n, f3 \+ R
[color=#333333 !important]cms.360se.net:80% ?: `( x* F! c6 s( x
[color=#333333 !important]cms.360se.net:53' {2 \4 K! X& s8 h ~( c1 I1 o0 h v
[color=#333333 !important]down.360se.net:20123- }! L6 ]. @- _+ F
[color=#333333 !important]down.360se.net:40125
& Z! `! |/ p m; [[color=#333333 !important]down.360se.net:8080; ~# S' N% Y' |% s! X
[color=#333333 !important]down.360se.net:80
" [/ G& L4 ?' u, {& T/ U[color=#333333 !important]down.360se.net:53! x" ]/ e: |. y' l: G; u4 E
[color=#333333 !important]up.360se.net:201234 S- m. x4 Q' l0 |9 G5 D
[color=#333333 !important]up.360se.net:401257 T5 L" O3 Z" q7 \
[color=#333333 !important]up.360se.net:8080
& k# G! K1 B# {$ b5 v[color=#333333 !important]up.360se.net:80, \( A1 [4 I- a
[color=#333333 !important]up.360se.net:53: R) G2 p2 S! S6 Z
[color=#333333 !important]file.360se.net:20123
. P. L0 [& ^/ w; G[color=#333333 !important]file.360se.net:40125
' l* p8 g8 U% ^3 k[color=#333333 !important]file.360se.net:8080) N, c: W( n5 T+ x2 B
[color=#333333 !important]file.360se.net:80% V: u& n9 U- x: S
[color=#333333 !important]file.360se.net:53
) g' [& q. L; v. M3 A[color=#333333 !important]ftp.360se.net:20123% M0 Z r6 \/ F0 v# y
[color=#333333 !important]ftp.360se.net:40125' |. T( t" j. P
[color=#333333 !important]ftp.360se.net:8080
5 M( D; K+ p4 d" `. M, X$ H$ q[color=#333333 !important]ftp.360se.net:801 W2 @# V# O S" }8 C5 n* {+ \9 P+ [
[color=#333333 !important]ftp.360se.net:53
) W$ J* s$ k" @8 L [color=#333333 !important]*本文作者:360安全,转载请注明来自FreeBuf.COM
% v2 H9 R- H4 c/ H0 g9 A2 `7 J$ x! V2 U, D

. S2 p/ ]. i3 F8 F& @5 m精彩推荐) U$ B- P) d* U Z6 [- c

$ N: U1 B+ E& }; l a0 g) `8 _1 B3 s5 J: p: A
; {) y/ Z! i6 `8 f
$ d3 @, R o j) Y& k: i0 g% k
8 o, Y. o: W1 R+ W' o2 q) T$ U) ~: @8 y' W7 D6 |/ Q
来源:http://mp.weixin.qq.com/s?src=11×tamp=1569162604&ver=1868&signature=nMTEvbqQvp1yT2KzYm-TiJTh834tZs2cquMZedwwmkAjoRd0b4GlSLLA0CyDYH*E3CXlIGgh*A5XXU3V9LcSt3CgplJMA7qwe-XksgPh2-jrmhRO-NEJ7qLMJylYx1xE&new=19 r# M8 I" H I% @( H+ n* h
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作! |