[color=#333333 !important]北京时间9月20日,杭州公安发布《杭州警方通报打击涉网违法犯罪暨‘净网2019’专项行动战果》一文,文章曝光了国内知名PHP调试环境程序集成包“PhpStudy软件”遭到黑客篡改并植入“后门”。截至案发,近百万PHP用户中超过67万用户已被黑客控制,并大肆盗取账号密码、聊天记录、设备码类等敏感数据多达10万多组,非法牟利600多万元。
1 q9 a; ~! j5 J[color=#333333 !important]面对如此性质恶劣的网络攻击事件,360安全大脑已独家完成了针对“PhpStudy后门”的修复支持,能够有效清除和修复该植入“后门”,第一时间守护用户的个人数据及财产安全,建议广大用户尽快前往https://dl.360safe.com/instbeta.exe下载安装最新版360安全卫士进行修复!
; U3 @$ ?1 g3 a! d1 }[color=#333333 !important]
0 j8 d- }: @0 v. ?8 y- Z: g2 `案情破获:自2016年开始潜伏,累计67万电脑沦为“肉鸡”/ T. W n! G1 M2 F @
2 x# ~0 y( A9 a[color=#333333 !important]PhpStudy软件对于国内众多开发者而言,并不陌生。它是一款免费的PHP调试环境的程序集成包,集成了最新的Apache、PHP、MySQL、phpMyAdmin、ZendOptimizer多款软件一次性安装,无需配置即可直接使用,具有PHP环境调试和PHP开发功能。因为免费公益、简易方便,现已发展到一定的规模,有着近百万PHP语言学习者、开发者用户。
3 o' G, }9 v7 ^: X[color=#333333 !important]然而,如此绿色无公害的“国民”开发软件遭到了黑客的毒手,并且犯罪动机竟然出自黑客的技痒和虚荣心。据杭州公安披露,黑客组织早在2016年就编写了“后门”文件,并非法侵入了PhpStudy的官网,篡改了软件安装包植入“后门”。而该“后门”具有控制计算机的功能,可以远程控制下载运行脚本实现用户个人信息收集。
5 |, ]8 h! o# R4 A; T6 a+ y7 {[color=#333333 !important]从2016年起,黑客利用该“后门”犯罪作恶一发不可收拾,大量中招的电脑沦为“肉鸡”执行危险命令,不计其数的用户账号密码、电脑数据、敏感信息被远程抓取和回传。据统计,黑客已控制了超过67万台电脑,非法获取账号密码类、聊天数据类、设备码类等数据10万余组,而此案也是2019年以来,国内影响最为严重的供应链攻击事件。4 y3 u# n7 |: F4 C z7 b. h
雷霆行动:“后门”涉及多个版本,360安全大脑国内率先支持修复!
- q8 Q- L: ^+ w; g2 a8 l+ G9 e9 P- x6 k, o) i1 ]) B
[color=#333333 !important]值得注意的是,经360安全大脑的监测发现,被篡改的软件版本并不单单是官方通告的PhpStudy2016版本中的Php5.4版本,而是在PhpStudy 2016版和2018版两个版本中均同时被发现有“后门”文件的存在,并且影响部分使用PhpStudy搭建的Php5.2、Php5.3和Php5.4环境。虽然目前官方软件介绍页面中的下载链接已经失效,但在官网历史版本中仍能下载到。除了官网外,一些下载站提供的相同版本的PhpStudy也同样“不干净”。 e3 u# u. M9 u, Q; X2 f& N% y
[color=#333333 !important]360安全大脑的进一步深度溯源,确认绝大多数后门位于PhpStudy目录下的“php\php-5.4.45\ext\php_xmlrpc.dll”文件和“\php\php-5.2.17\ext\php_xmlrpc.dll”文件中,不过也有部分通过第三方下载站下载的PhpStudy后门位于“\php53\ext\php_xmlrpc.dll”文件中。通过查看字符串可以发现文件中出现了可疑的“eval”字符串。0 c: j. A v! q% ]2 t d; V' o
[color=#333333 !important]
* [; M g" @2 G& ]+ D0 ]' f. N[color=#333333 !important](php_xmlrpc.dll文件中可疑的“eval”字符串) 7 d W1 D: D- d P: g6 f, [
[color=#333333 !important]“eval”字符串所在的这段代码通过PHP函数gzuncompress解压位于偏移0xd028到0xd66c处的shellcode并执行。7 O% T! b9 n' P$ Y5 A- i6 o0 D
[color=#333333 !important] 8 v9 N( a3 ~% a. N: u* n5 H
[color=#333333 !important](解压shellcode并执行) 4 l- g% O% l( y/ u6 ]
[color=#333333 !important] * J* z5 G& H8 y/ [
[color=#333333 !important](部分shellcode)
0 a* M S! V5 W& E& O( c0 {7 {[color=#333333 !important]经过解压之后的shellcode如下图所示,shellcode中经过base64编码的内容即为最终的后门。 h' T; M% X: {) L3 N: `/ D- T$ `
[color=#333333 !important] 1 R; R( E/ E# e2 c2 V H0 R0 s, h
[color=#333333 !important](解压后的shellcode)
6 U7 E. q. | U9 a- N1 W' b[color=#333333 !important]最终的后门请求C&C地址360se.net,执行由C&C返回的内容,目前该地址已无法正常连接。
4 t) ?: P6 n. w1 Z[color=#333333 !important]  / {" E1 F3 l* {- P
[color=#333333 !important](后门代码示意图)
; t* e' b: l" i/ k9 d[color=#333333 !important]虽然在杭州网警专案组的行动下,已经分别在海南、四川、重庆、广东分别将马某、杨某、谭某、周某某等7名犯罪嫌疑人缉拿,不过经360安全大脑的关联分析,目前网络中仍然有超过1700个存在“后门”的php_xmlrpc.dll文件。2 p. X/ Z8 e. H" X! S4 y* n7 O
[color=#333333 !important]这些通过修改常用软件底层源代码,秘密添加的“后门”,可以在用户无感知的状态下,非法获取用户隐私数据,严重侵害了人民群众的合法权益,甚至危害国家安全。而360安全大脑通过多种技术手段防御,可以第一时间感知此类恶意文件的态势进程,并独家推出了修复方案。同时,360安全大脑特别建议:
, N8 e. ^) B- ^[color=#333333 !important]1. 前往https://dl.360safe.com/instbeta.exe,尽快下载安装最新版360安全卫士,能有效清除并修复PhpStudy安装目录下的“后门”文件,全面保护个人信息及财产安全;
' d7 |) {9 r+ \: c$ T[color=#333333 !important]2. 请及时修改服务器密码,其他使用相同注册邮箱和密码的网络帐户也应该一并修改,消除风险;
: k. P4 X) W0 Q# ~4 A5 x[color=#333333 !important]3. 不要随意下载,接收和运行不明来源的文件,尽量到PhpStudy官网https://www.xp.cn/下载最新版PhpStudy安装包进行更新,以防中招。8 d( q! x% i) |0 F+ q1 l1 P
附录:部分IOCs0 K9 {/ n( |- p9 Z+ n' Y
! s( K5 }' c7 }: ~+ d# M# d
被篡改的php_xmlrpc.dll: \1 E4 N' ^# j, j* o* F
; B- O' Z9 m6 B5 B# t
[color=#333333 !important]c339482fd2b233fb0a555b629c0ea5d5
1 U" K( a1 M h" \[color=#333333 !important]0f7ad38e7a9857523dfbce4bce43a9e9
8 m9 h0 R8 q' }+ y2 U[color=#333333 !important]8c9e30239ec3784bb26e58e8f4211ed0; F3 u5 F! g; y
[color=#333333 !important]e252e32a8873aabf33731e8eb90c08df, ]% i% V' x% J
[color=#333333 !important]9916dc74b4e9eb076fa5fcf96e3b8a9c
3 T1 |0 D6 s. r8 A7 h1 {[color=#333333 !important]f3bc871d021a5b29ecc7ec813ecec244! I, p8 n8 F; n3 s% `6 h
[color=#333333 !important]9756003495e3bb190bd4a8cde2c31f2e. S; H' r/ T, ~
[color=#333333 !important]d7444e467cb6dc287c791c0728708bfd
6 Q, Y7 `2 [, L! {& J' Z 2018版PhpStudy安装程序
7 b. x* O, X# g4 B6 a+ v: U1 ~! X2 u- d$ ?2 ~$ ~3 e' G5 S! s2 A
[color=#333333 !important]md5: fc44101432b8c3a5140fcb18284d2797
$ ]4 H( i* y2 N' X 2016版PhpStudy安装程序( F8 W. L+ G* v
, I0 V' f; h1 l1 a
[color=#333333 !important]md5: a63ab7adb020a76f34b053db310be2e9' {9 }: J" G6 v4 [* B! a* F% s
[color=#333333 !important]md5:0d3c20d8789347a04640d440abe0729d" d0 e! E; L T% ]+ i8 f
URL:- a7 X; l5 K7 s2 o7 Z, F1 W B r
8 Z3 v6 `6 I- t @" o
[color=#333333 !important]hxxp://public.xp.cn/upgrades/PhpStudy20180211.zip( |; j* N$ }' C, y0 j7 T' f9 i/ p
[color=#333333 !important]hxxps://www.xp.cn/phpstudy/phpStudy20161103.zip
8 f# U" x! e3 l' `- C[color=#333333 !important]hxxps://www.xp.cn/phpstudy/PhpStudy20180211.zip
. S& {# s2 b) { CC:
/ f8 d8 a" k9 Q0 l
& x2 \2 U9 O; |[color=#333333 !important]www.360se.net:20123
( X" {5 ~/ w$ G3 g[color=#333333 !important]www.360se.net:40125! ]" o f4 a8 g
[color=#333333 !important]www.360se.net:8080
4 Y8 u; S, Y* J( A/ t! H* f[color=#333333 !important]www.360se.net:80
, f0 q7 w! f3 s/ O' t8 g[color=#333333 !important]www.360se.net:533 [4 h- ^5 X* h
[color=#333333 !important]bbs.360se.net:20123: n9 z5 w7 }: E- ]5 y
[color=#333333 !important]bbs.360se.net:401257 @! G2 V/ }4 H' s7 i5 I
[color=#333333 !important]bbs.360se.net:8080) i/ o4 a9 Q) m+ A
[color=#333333 !important]bbs.360se.net:80
, o8 @8 B, i) @% |' b[color=#333333 !important]bbs.360se.net:53/ m& F1 V8 s+ e
[color=#333333 !important]cms.360se.net:201238 {0 r( h4 q( S7 t
[color=#333333 !important]cms.360se.net:40125
9 C9 _# U% \- f. K3 L( e! Y[color=#333333 !important]cms.360se.net:8080+ ^. F# c. Q7 R' b" K
[color=#333333 !important]cms.360se.net:80% `) R& T/ l+ C- R/ B( h0 d
[color=#333333 !important]cms.360se.net:53) u& v: f+ ]9 F
[color=#333333 !important]down.360se.net:20123; E4 x& ~. k9 X/ s
[color=#333333 !important]down.360se.net:40125
, X( y' x; s- M% }5 E[color=#333333 !important]down.360se.net:8080) M8 U3 X8 F' M+ G1 g- i. z
[color=#333333 !important]down.360se.net:80% P7 W2 X- k' ?0 }/ p! t7 I
[color=#333333 !important]down.360se.net:53
8 w' K, h8 | R ?. F[color=#333333 !important]up.360se.net:20123- O7 e' u+ e0 {, R& k, Z
[color=#333333 !important]up.360se.net:40125
/ {5 B0 K) n$ Y- q[color=#333333 !important]up.360se.net:8080( |, C; {0 q! C6 M$ P
[color=#333333 !important]up.360se.net:80$ v3 i2 Y2 h- { x8 O9 _
[color=#333333 !important]up.360se.net:53
- C. V0 q) H$ Z) F7 [7 `[color=#333333 !important]file.360se.net:201237 ?% }/ `$ |2 E0 n
[color=#333333 !important]file.360se.net:401253 z5 g5 o) L7 k/ H' ?+ M
[color=#333333 !important]file.360se.net:8080
/ x& p- B s* u8 ]/ A[color=#333333 !important]file.360se.net:80
0 }8 |! W. s7 z5 T! {. I[color=#333333 !important]file.360se.net:53
- w M$ x" D, \' f" G; _[color=#333333 !important]ftp.360se.net:20123
4 T9 v& ]+ G0 ^, c% w2 @[color=#333333 !important]ftp.360se.net:40125* O$ R& B. c8 A& n1 }. t
[color=#333333 !important]ftp.360se.net:8080
1 L7 F/ p/ D( \% L" K4 ^: W[color=#333333 !important]ftp.360se.net:80
$ U# C- L) r/ u0 F4 @[color=#333333 !important]ftp.360se.net:53
0 K* Q( l4 j0 Q5 z9 ]/ D [color=#333333 !important]*本文作者:360安全,转载请注明来自FreeBuf.COM
: U4 G, h; H: a1 o, @/ H+ R+ ^, H4 S; _4 `7 K9 ]
, Z3 k5 J7 ?- j0 j% ~
精彩推荐% Q! h+ e$ A2 X H" `, o. @" f

1 F6 Z" ]8 H1 O- i' C, s* A
8 ]& `% f8 s: k5 U W! l
8 @7 `3 a1 a' c
/ n, a. C/ ~( b9 x3 l! r
1 C3 w; U8 x: W8 q; f1 @3 _" P* P! z* ?1 o9 v' l" b
来源:http://mp.weixin.qq.com/s?src=11×tamp=1569162604&ver=1868&signature=nMTEvbqQvp1yT2KzYm-TiJTh834tZs2cquMZedwwmkAjoRd0b4GlSLLA0CyDYH*E3CXlIGgh*A5XXU3V9LcSt3CgplJMA7qwe-XksgPh2-jrmhRO-NEJ7qLMJylYx1xE&new=13 T P. D2 J/ Q7 h
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作! |