京东6.18大促主会场领京享红包更优惠

 找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 10142|回复: 0

数十万PhpStudy用户被植入后门,快来检测你是否已沦为“肉鸡”!

[复制链接]

13

主题

0

回帖

10

积分

新手上路

积分
10
发表于 2019-9-22 22:51:15 | 显示全部楼层 |阅读模式 来自 中国
[color=#333333 !important]北京时间9月20日,杭州公安发布《杭州警方通报打击涉网违法犯罪暨‘净网2019’专项行动战果》一文,文章曝光了国内知名PHP调试环境程序集成包“PhpStudy软件”遭到黑客篡改并植入“后门”。截至案发,近百万PHP用户中超过67万用户已被黑客控制,并大肆盗取账号密码、聊天记录、设备码类等敏感数据多达10万多组,非法牟利600多万元。4 S: j4 l  }) E0 S3 h6 T, t: H
[color=#333333 !important]面对如此性质恶劣的网络攻击事件,360安全大脑已独家完成了针对“PhpStudy后门”的修复支持,能够有效清除和修复该植入“后门”,第一时间守护用户的个人数据及财产安全,建议广大用户尽快前往https://dl.360safe.com/instbeta.exe下载安装最新版360安全卫士进行修复!, ^: o+ H1 q, q! x  P: t3 L
[color=#333333 !important]6 R  `/ o9 k3 D. J: ~% i! R
案情破获:自2016年开始潜伏,累计67万电脑沦为“肉鸡”9 T( _, }1 {( \5 k

  y' k6 j1 l" y0 T[color=#333333 !important]PhpStudy软件对于国内众多开发者而言,并不陌生。它是一款免费的PHP调试环境的程序集成包,集成了最新的Apache、PHP、MySQL、phpMyAdmin、ZendOptimizer多款软件一次性安装,无需配置即可直接使用,具有PHP环境调试和PHP开发功能。因为免费公益、简易方便,现已发展到一定的规模,有着近百万PHP语言学习者、开发者用户。
9 M1 p! l! }1 Q9 C( \0 x[color=#333333 !important]然而,如此绿色无公害的“国民”开发软件遭到了黑客的毒手,并且犯罪动机竟然出自黑客的技痒和虚荣心。据杭州公安披露,黑客组织早在2016年就编写了“后门”文件,并非法侵入了PhpStudy的官网,篡改了软件安装包植入“后门”。而该“后门”具有控制计算机的功能,可以远程控制下载运行脚本实现用户个人信息收集。* g. [( \6 e7 q- z5 l/ D
[color=#333333 !important]从2016年起,黑客利用该“后门”犯罪作恶一发不可收拾,大量中招的电脑沦为“肉鸡”执行危险命令,不计其数的用户账号密码、电脑数据、敏感信息被远程抓取和回传。据统计,黑客已控制了超过67万台电脑,非法获取账号密码类、聊天数据类、设备码类等数据10万余组,而此案也是2019年以来,国内影响最为严重的供应链攻击事件。
& e* P. S, `7 E雷霆行动:“后门”涉及多个版本,360安全大脑国内率先支持修复!
9 r0 s9 J' L# W+ u0 _" m2 G  N: E/ z0 Q% i
[color=#333333 !important]值得注意的是,经360安全大脑的监测发现,被篡改的软件版本并不单单是官方通告的PhpStudy2016版本中的Php5.4版本,而是在PhpStudy 2016版和2018版两个版本中均同时被发现有“后门”文件的存在,并且影响部分使用PhpStudy搭建的Php5.2、Php5.3和Php5.4环境。虽然目前官方软件介绍页面中的下载链接已经失效,但在官网历史版本中仍能下载到。除了官网外,一些下载站提供的相同版本的PhpStudy也同样“不干净”。
: j6 \1 J5 J9 f4 p[color=#333333 !important]360安全大脑的进一步深度溯源,确认绝大多数后门位于PhpStudy目录下的“php\php-5.4.45\ext\php_xmlrpc.dll”文件和“\php\php-5.2.17\ext\php_xmlrpc.dll”文件中,不过也有部分通过第三方下载站下载的PhpStudy后门位于“\php53\ext\php_xmlrpc.dll”文件中。通过查看字符串可以发现文件中出现了可疑的“eval”字符串。
  f. J* h9 d' z, C6 p" [7 s[color=#333333 !important]* }# N) X& c, z4 i
[color=#333333 !important](php_xmlrpc.dll文件中可疑的“eval”字符串)
4 R! z, U9 w  _* h7 A
[color=#333333 !important]“eval”字符串所在的这段代码通过PHP函数gzuncompress解压位于偏移0xd028到0xd66c处的shellcode并执行。
8 h0 V6 I, J& M[color=#333333 !important]
- `/ _4 H7 R3 |* B
[color=#333333 !important](解压shellcode并执行)

9 n1 b( M" e* `6 X* {+ p[color=#333333 !important], g/ P' R6 V1 R- q  G
[color=#333333 !important](部分shellcode)
# g, a( j" o% ]
[color=#333333 !important]经过解压之后的shellcode如下图所示,shellcode中经过base64编码的内容即为最终的后门。
' p: U5 K+ C# M" i0 o( b0 l' ^& w[color=#333333 !important]
& h% Z3 O# F: K! h' {* V  k
[color=#333333 !important](解压后的shellcode)

2 m; {& P* g. d$ z2 y  p[color=#333333 !important]最终的后门请求C&C地址360se.net,执行由C&C返回的内容,目前该地址已无法正常连接。
2 j: i7 {, X# q& y, v1 S( u
[color=#333333 !important]

  r; I  s0 B' e
[color=#333333 !important](后门代码示意图)
7 G* {% O, a/ B- `+ E% c. `
[color=#333333 !important]虽然在杭州网警专案组的行动下,已经分别在海南、四川、重庆、广东分别将马某、杨某、谭某、周某某等7名犯罪嫌疑人缉拿,不过经360安全大脑的关联分析,目前网络中仍然有超过1700个存在“后门”的php_xmlrpc.dll文件。
. q+ H  G  L( j+ ?8 z4 E[color=#333333 !important]这些通过修改常用软件底层源代码,秘密添加的“后门”,可以在用户无感知的状态下,非法获取用户隐私数据,严重侵害了人民群众的合法权益,甚至危害国家安全。而360安全大脑通过多种技术手段防御,可以第一时间感知此类恶意文件的态势进程,并独家推出了修复方案。同时,360安全大脑特别建议:% f+ y1 o" ]( j& r
[color=#333333 !important]1. 前往https://dl.360safe.com/instbeta.exe,尽快下载安装最新版360安全卫士,能有效清除并修复PhpStudy安装目录下的“后门”文件,全面保护个人信息及财产安全;, L5 T2 U' [/ M7 W
[color=#333333 !important]2. 请及时修改服务器密码,其他使用相同注册邮箱和密码的网络帐户也应该一并修改,消除风险;
) t; l6 E  B# W$ M) S[color=#333333 !important]3. 不要随意下载,接收和运行不明来源的文件,尽量到PhpStudy官网https://www.xp.cn/下载最新版PhpStudy安装包进行更新,以防中招。4 H1 [0 V/ z' T; ?3 o
附录:部分IOCs+ Y: C( c4 b: J3 G% ]$ B# q( m
" x8 U9 D6 h. w; G! A' O  u
被篡改的php_xmlrpc.dll:
& h- K/ {+ p' `- @  Z8 r8 P
, k$ P: z$ Y# s" G, H9 N
[color=#333333 !important]c339482fd2b233fb0a555b629c0ea5d5: i1 S- x# N; o; o
[color=#333333 !important]0f7ad38e7a9857523dfbce4bce43a9e9
" n4 s' Z: J/ E6 O[color=#333333 !important]8c9e30239ec3784bb26e58e8f4211ed07 f) P- K/ R8 C, b! a
[color=#333333 !important]e252e32a8873aabf33731e8eb90c08df* Y% j. C, H, f/ k' G" G
[color=#333333 !important]9916dc74b4e9eb076fa5fcf96e3b8a9c  e( Y  S9 ^! }1 V8 z# [/ X& X
[color=#333333 !important]f3bc871d021a5b29ecc7ec813ecec2440 }' [) t8 t1 P& B# R" V0 l0 Q
[color=#333333 !important]9756003495e3bb190bd4a8cde2c31f2e7 `9 H, G! q6 ^1 H  D# O7 ~7 a
[color=#333333 !important]d7444e467cb6dc287c791c0728708bfd. r; B4 N) v  K
2018版PhpStudy安装程序: M8 l, A0 }2 o, l  ^

  R' `, M9 s- N8 w, N5 z, V
[color=#333333 !important]md5: fc44101432b8c3a5140fcb18284d2797
+ s' {1 X2 `: }' J1 O2 S* u  s" c; h
2016版PhpStudy安装程序! _9 n) D8 c% c% I

& q1 y# A" Q9 a8 f
[color=#333333 !important]md5: a63ab7adb020a76f34b053db310be2e9
# y5 H1 Z, h8 T* V1 {: s6 t2 U[color=#333333 !important]md5:0d3c20d8789347a04640d440abe0729d! R6 W0 }$ j# j, ^( f
URL:! g7 `- l# S" v" H

$ F, ?! C* P  g1 E  u
[color=#333333 !important]hxxp://public.xp.cn/upgrades/PhpStudy20180211.zip
6 @$ W6 ?3 @- ]9 H+ z6 o[color=#333333 !important]hxxps://www.xp.cn/phpstudy/phpStudy20161103.zip& O* }, _) L% U5 {4 i/ ~0 w* C, @
[color=#333333 !important]hxxps://www.xp.cn/phpstudy/PhpStudy20180211.zip
' e' @9 h6 x$ L$ Q
CC:# {! N' |) D" a9 @" f# o9 I% {

7 [9 e' e9 \" H1 b! v; @
[color=#333333 !important]www.360se.net:20123
+ }9 C* ^& G4 u[color=#333333 !important]www.360se.net:40125& F4 b. S7 @# U
[color=#333333 !important]www.360se.net:8080( Y$ B6 r4 V! K4 k; A/ L+ V
[color=#333333 !important]www.360se.net:803 C# C9 M* m: _+ j( Q6 J) ~, d
[color=#333333 !important]www.360se.net:53' b7 v9 b; A+ }% U( t+ b. `' n
[color=#333333 !important]bbs.360se.net:20123; ^7 r/ T/ y! K' L- ~
[color=#333333 !important]bbs.360se.net:401254 J7 i# S9 E) b
[color=#333333 !important]bbs.360se.net:8080
0 x" o7 O3 c- K0 s[color=#333333 !important]bbs.360se.net:80
, v* v. P+ Q8 e7 l& X7 m& I' o[color=#333333 !important]bbs.360se.net:53
; N. z' t9 W. v0 f9 @[color=#333333 !important]cms.360se.net:20123" c9 {* V( }) q6 N+ H& [6 {
[color=#333333 !important]cms.360se.net:40125; W- U4 z/ r- C9 ]
[color=#333333 !important]cms.360se.net:8080
; d6 ^9 L" R! ]" ~: W5 A' i& o) |8 e[color=#333333 !important]cms.360se.net:809 n  h+ p0 y+ {9 x
[color=#333333 !important]cms.360se.net:534 w- _4 O- K, U: k3 v+ y, D- k
[color=#333333 !important]down.360se.net:201239 M- Q+ O+ D' i2 q6 R0 u# t' Q- L
[color=#333333 !important]down.360se.net:401258 k" B# I9 H8 H: e" p
[color=#333333 !important]down.360se.net:80804 x) K. f# X+ W' S3 s8 u  o0 N
[color=#333333 !important]down.360se.net:805 w; _4 @+ G2 \9 F& L
[color=#333333 !important]down.360se.net:539 |; }- n; D; h7 p
[color=#333333 !important]up.360se.net:20123, P$ A% G2 K: C+ U+ _+ R2 X- X7 z
[color=#333333 !important]up.360se.net:401255 C% j# @# }- p/ i& F
[color=#333333 !important]up.360se.net:8080
/ J# p1 R# j0 s[color=#333333 !important]up.360se.net:80
# m6 r. t2 q* _" b, h+ V, v[color=#333333 !important]up.360se.net:53
' Q7 T5 v+ e, }[color=#333333 !important]file.360se.net:20123
5 n. k, z: [  t# w[color=#333333 !important]file.360se.net:40125. l4 [6 z: z' |* ^) s1 d4 A4 A
[color=#333333 !important]file.360se.net:8080) E% O8 A- G) W# L) i1 E
[color=#333333 !important]file.360se.net:80
9 s. P! M+ g! q( [2 X9 T[color=#333333 !important]file.360se.net:53# o$ X$ N5 X/ K+ c) L3 L
[color=#333333 !important]ftp.360se.net:20123
& `9 j4 T! u4 Z! b& [[color=#333333 !important]ftp.360se.net:40125
) ]0 j9 _% w' i1 Q$ P0 s* t& H. l[color=#333333 !important]ftp.360se.net:8080* A; Z5 c6 Q' e; Y5 v
[color=#333333 !important]ftp.360se.net:80
1 x; D$ b9 m# x. q1 x8 k0 X[color=#333333 !important]ftp.360se.net:53
9 s6 b9 m5 H1 u" X9 U
[color=#333333 !important]*本文作者:360安全,转载请注明来自FreeBuf.COM
6 H; C+ C% h+ `0 \: E% n: F
  G; m# b# ^0 J2 o! o
9 E; A0 R- z4 V- U3 j
精彩推荐6 U7 s$ r% v) X  s9 _, X2 V8 ~
8 P* U. D. J& i# @$ L
; Q! z. N: t3 G# W" ^* p

$ m+ K/ d% x/ v" e
% H  E0 q$ V; p  }4 M; P

" ~1 |6 K; A+ T% u* }
6 K$ I) w. t, e  T8 }来源:http://mp.weixin.qq.com/s?src=11&timestamp=1569162604&ver=1868&signature=nMTEvbqQvp1yT2KzYm-TiJTh834tZs2cquMZedwwmkAjoRd0b4GlSLLA0CyDYH*E3CXlIGgh*A5XXU3V9LcSt3CgplJMA7qwe-XksgPh2-jrmhRO-NEJ7qLMJylYx1xE&new=1+ z+ D$ N+ S1 v, h' S* G
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×

帖子地址: 

梦想之都-俊月星空 优酷自频道欢迎您 http://i.youku.com/zhaojun917
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|手机版|小黑屋|梦想之都-俊月星空 ( 粤ICP备18056059号 )|网站地图

GMT+8, 2025-12-20 00:08 , Processed in 0.131575 second(s), 27 queries .

Powered by Mxzdjyxk! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表