京东6.18大促主会场领京享红包更优惠

 找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 10108|回复: 0

数十万PhpStudy用户被植入后门,快来检测你是否已沦为“肉鸡”!

[复制链接]

13

主题

0

回帖

10

积分

新手上路

积分
10
发表于 2019-9-22 22:51:15 | 显示全部楼层 |阅读模式 来自 中国
[color=#333333 !important]北京时间9月20日,杭州公安发布《杭州警方通报打击涉网违法犯罪暨‘净网2019’专项行动战果》一文,文章曝光了国内知名PHP调试环境程序集成包“PhpStudy软件”遭到黑客篡改并植入“后门”。截至案发,近百万PHP用户中超过67万用户已被黑客控制,并大肆盗取账号密码、聊天记录、设备码类等敏感数据多达10万多组,非法牟利600多万元。
+ g$ h  [  D, W+ b( d+ U* p[color=#333333 !important]面对如此性质恶劣的网络攻击事件,360安全大脑已独家完成了针对“PhpStudy后门”的修复支持,能够有效清除和修复该植入“后门”,第一时间守护用户的个人数据及财产安全,建议广大用户尽快前往https://dl.360safe.com/instbeta.exe下载安装最新版360安全卫士进行修复!! G( n4 T: z3 x' a* l0 R( @
[color=#333333 !important]
- G. H$ X0 a" f4 ?- c( Z& c6 B案情破获:自2016年开始潜伏,累计67万电脑沦为“肉鸡”
1 d- ~: B4 t. A/ |# n9 b" N/ _/ o) F, y
[color=#333333 !important]PhpStudy软件对于国内众多开发者而言,并不陌生。它是一款免费的PHP调试环境的程序集成包,集成了最新的Apache、PHP、MySQL、phpMyAdmin、ZendOptimizer多款软件一次性安装,无需配置即可直接使用,具有PHP环境调试和PHP开发功能。因为免费公益、简易方便,现已发展到一定的规模,有着近百万PHP语言学习者、开发者用户。
: q# L6 [( ~+ a! T& N[color=#333333 !important]然而,如此绿色无公害的“国民”开发软件遭到了黑客的毒手,并且犯罪动机竟然出自黑客的技痒和虚荣心。据杭州公安披露,黑客组织早在2016年就编写了“后门”文件,并非法侵入了PhpStudy的官网,篡改了软件安装包植入“后门”。而该“后门”具有控制计算机的功能,可以远程控制下载运行脚本实现用户个人信息收集。$ [' x7 T" X& S( ]( A& a
[color=#333333 !important]从2016年起,黑客利用该“后门”犯罪作恶一发不可收拾,大量中招的电脑沦为“肉鸡”执行危险命令,不计其数的用户账号密码、电脑数据、敏感信息被远程抓取和回传。据统计,黑客已控制了超过67万台电脑,非法获取账号密码类、聊天数据类、设备码类等数据10万余组,而此案也是2019年以来,国内影响最为严重的供应链攻击事件。0 q/ ?7 @8 ^2 V+ H$ f  K, P& d
雷霆行动:“后门”涉及多个版本,360安全大脑国内率先支持修复!$ S7 R  q! O+ v9 W" E

0 R3 c( B  {8 b5 f8 f0 h% i& u; [) Y[color=#333333 !important]值得注意的是,经360安全大脑的监测发现,被篡改的软件版本并不单单是官方通告的PhpStudy2016版本中的Php5.4版本,而是在PhpStudy 2016版和2018版两个版本中均同时被发现有“后门”文件的存在,并且影响部分使用PhpStudy搭建的Php5.2、Php5.3和Php5.4环境。虽然目前官方软件介绍页面中的下载链接已经失效,但在官网历史版本中仍能下载到。除了官网外,一些下载站提供的相同版本的PhpStudy也同样“不干净”。
2 e6 q- _8 U& `6 _[color=#333333 !important]360安全大脑的进一步深度溯源,确认绝大多数后门位于PhpStudy目录下的“php\php-5.4.45\ext\php_xmlrpc.dll”文件和“\php\php-5.2.17\ext\php_xmlrpc.dll”文件中,不过也有部分通过第三方下载站下载的PhpStudy后门位于“\php53\ext\php_xmlrpc.dll”文件中。通过查看字符串可以发现文件中出现了可疑的“eval”字符串。
/ M7 N8 G4 T, H% S+ m[color=#333333 !important]" k; `. n7 R$ Y9 m1 n  r/ \: V
[color=#333333 !important](php_xmlrpc.dll文件中可疑的“eval”字符串)
9 m/ |5 F. A/ I
[color=#333333 !important]“eval”字符串所在的这段代码通过PHP函数gzuncompress解压位于偏移0xd028到0xd66c处的shellcode并执行。) q6 r; D2 T, p6 Q3 ?
[color=#333333 !important]6 \3 O" D5 W( B6 d- s9 o
[color=#333333 !important](解压shellcode并执行)

( K1 H$ ~3 b- e2 J[color=#333333 !important]
/ [$ _3 I/ {+ u8 r
[color=#333333 !important](部分shellcode)

9 {9 u- u% g; V7 K( a5 f[color=#333333 !important]经过解压之后的shellcode如下图所示,shellcode中经过base64编码的内容即为最终的后门。6 R( K; v- m" `- s
[color=#333333 !important]
2 G( v* ]2 y6 r, }/ |7 k5 r; H: s# t
[color=#333333 !important](解压后的shellcode)
. `. z& U( q4 v# ?
[color=#333333 !important]最终的后门请求C&C地址360se.net,执行由C&C返回的内容,目前该地址已无法正常连接。: \6 D% m' z) O8 q( f3 T3 S
[color=#333333 !important]
+ S. g- ^: ^2 R5 g, h
[color=#333333 !important](后门代码示意图)

1 c0 Y7 G: N# ~' v3 \) M[color=#333333 !important]虽然在杭州网警专案组的行动下,已经分别在海南、四川、重庆、广东分别将马某、杨某、谭某、周某某等7名犯罪嫌疑人缉拿,不过经360安全大脑的关联分析,目前网络中仍然有超过1700个存在“后门”的php_xmlrpc.dll文件。5 k; n! P" E( Q: E/ z6 e% m
[color=#333333 !important]这些通过修改常用软件底层源代码,秘密添加的“后门”,可以在用户无感知的状态下,非法获取用户隐私数据,严重侵害了人民群众的合法权益,甚至危害国家安全。而360安全大脑通过多种技术手段防御,可以第一时间感知此类恶意文件的态势进程,并独家推出了修复方案。同时,360安全大脑特别建议:2 a" I/ g) G. ?6 d9 C. h, I
[color=#333333 !important]1. 前往https://dl.360safe.com/instbeta.exe,尽快下载安装最新版360安全卫士,能有效清除并修复PhpStudy安装目录下的“后门”文件,全面保护个人信息及财产安全;
5 T! \( k1 q6 F/ ]( g: ~$ O[color=#333333 !important]2. 请及时修改服务器密码,其他使用相同注册邮箱和密码的网络帐户也应该一并修改,消除风险;! D; h: G# p, ~4 x
[color=#333333 !important]3. 不要随意下载,接收和运行不明来源的文件,尽量到PhpStudy官网https://www.xp.cn/下载最新版PhpStudy安装包进行更新,以防中招。8 }& Y1 N( T% {7 S1 g# m( d
附录:部分IOCs! g5 ]2 m; o$ n3 V3 r/ i5 k
3 @$ F1 B. B' C1 O$ K/ m  d3 R0 x
被篡改的php_xmlrpc.dll:
  m3 \6 p) E& Y' X! }& T
& i2 `  w- ]1 }0 Y, M9 H, F
[color=#333333 !important]c339482fd2b233fb0a555b629c0ea5d59 i. U$ M* Z  s" y
[color=#333333 !important]0f7ad38e7a9857523dfbce4bce43a9e97 ]; l8 A1 ?6 s8 x% U
[color=#333333 !important]8c9e30239ec3784bb26e58e8f4211ed0, y4 {4 O$ Y9 M- r6 q
[color=#333333 !important]e252e32a8873aabf33731e8eb90c08df
! L$ Q6 R$ p1 h( k( K[color=#333333 !important]9916dc74b4e9eb076fa5fcf96e3b8a9c- @- L* t7 _, c0 J8 J
[color=#333333 !important]f3bc871d021a5b29ecc7ec813ecec244" G  t+ P  N: o6 y% I# \! J
[color=#333333 !important]9756003495e3bb190bd4a8cde2c31f2e% U# F  _3 j8 O0 O2 d; P
[color=#333333 !important]d7444e467cb6dc287c791c0728708bfd
& _: Q1 \. w" a" `& N
2018版PhpStudy安装程序( q" h% I* L: b0 f9 f

, P7 p; f1 S5 k9 E
[color=#333333 !important]md5: fc44101432b8c3a5140fcb18284d27978 a5 S8 {% }' X5 f; N4 C+ G! Q$ d
2016版PhpStudy安装程序
# U. ?1 [" r$ _) @$ u- c) ]
+ I  R2 x5 A6 a1 ~, f
[color=#333333 !important]md5: a63ab7adb020a76f34b053db310be2e9
% L5 ~/ g$ n) M7 G. i- ^[color=#333333 !important]md5:0d3c20d8789347a04640d440abe0729d
  {8 d7 b; D+ `3 N% l; z& X% S
URL:$ r* O7 @$ ^  |# F  y0 {
( b8 j( u, a% s) ^8 [6 _5 c' I
[color=#333333 !important]hxxp://public.xp.cn/upgrades/PhpStudy20180211.zip) g# l1 `4 C6 A: j, X  Z
[color=#333333 !important]hxxps://www.xp.cn/phpstudy/phpStudy20161103.zip
4 d/ x/ j6 v: r" c) x: F  H/ @" Q! N. ?[color=#333333 !important]hxxps://www.xp.cn/phpstudy/PhpStudy20180211.zip
! m- l6 n% a, W8 i
CC:
0 Y+ e$ q3 b7 s  c( f8 m
! Y. w; N( E7 d8 }' g
[color=#333333 !important]www.360se.net:201232 `& O4 h$ w% I) \. d; l& z( N- q
[color=#333333 !important]www.360se.net:401253 A! t% H, X' _% o
[color=#333333 !important]www.360se.net:8080
1 d5 `$ u3 N6 n% W6 `0 |[color=#333333 !important]www.360se.net:80/ E0 L/ m) R9 S/ k' E1 h- y3 O2 O
[color=#333333 !important]www.360se.net:537 A" N/ A4 B7 G& ?7 V
[color=#333333 !important]bbs.360se.net:20123. P) B/ u2 ?5 [# f
[color=#333333 !important]bbs.360se.net:40125
. z+ A8 v4 Y8 ~: ~( M[color=#333333 !important]bbs.360se.net:80808 |1 w9 Q; a/ u4 V# s
[color=#333333 !important]bbs.360se.net:80
% O) u% d* K" F  v$ m# d0 ]3 z% k[color=#333333 !important]bbs.360se.net:53# m/ @0 F6 B$ z7 {3 Z0 R
[color=#333333 !important]cms.360se.net:20123
- U5 }3 U  Y" i  b[color=#333333 !important]cms.360se.net:40125
- x5 k+ {; O/ ^[color=#333333 !important]cms.360se.net:8080; Z! E7 i; L) R' r
[color=#333333 !important]cms.360se.net:80
$ Z2 W; o9 O, u7 P) [[color=#333333 !important]cms.360se.net:539 C- L& p/ m) o) d
[color=#333333 !important]down.360se.net:201238 A" Y7 @4 Q; J; y3 g3 f
[color=#333333 !important]down.360se.net:40125
- Q% q1 |" n. `1 j1 ?[color=#333333 !important]down.360se.net:8080
4 C9 _" C  V1 H+ l2 E[color=#333333 !important]down.360se.net:80
& ^' ~6 ^1 c, l" T) o[color=#333333 !important]down.360se.net:53' T" v, b0 k+ N% u$ m
[color=#333333 !important]up.360se.net:20123
2 w' O9 g2 q: e[color=#333333 !important]up.360se.net:401259 ]' K: b7 {+ |9 w( Q
[color=#333333 !important]up.360se.net:8080
8 ?, ^8 X8 b" @; N; A6 p[color=#333333 !important]up.360se.net:80
7 f" A2 J3 n" k8 J[color=#333333 !important]up.360se.net:53
7 d% a2 ?' n! S; y[color=#333333 !important]file.360se.net:20123
) H) C" p- j8 _# i- v[color=#333333 !important]file.360se.net:40125, T" P2 y5 i/ v* R$ v2 w# P) Q" F
[color=#333333 !important]file.360se.net:8080
. O1 U* X7 z$ f7 l2 x7 s[color=#333333 !important]file.360se.net:800 W# k' O  T$ n  ~3 \1 G  [
[color=#333333 !important]file.360se.net:53/ m, P/ z9 T" ?) _4 G8 `4 p' [
[color=#333333 !important]ftp.360se.net:201239 O) K  v0 D6 [9 T5 r
[color=#333333 !important]ftp.360se.net:40125
( J* F% `. S# D- [$ t$ k! o% `# x[color=#333333 !important]ftp.360se.net:8080
& [8 ^% @" g- f[color=#333333 !important]ftp.360se.net:80
* V4 H. `0 q/ h& G[color=#333333 !important]ftp.360se.net:53- f: `) `( J( M9 L2 {. p. @
[color=#333333 !important]*本文作者:360安全,转载请注明来自FreeBuf.COM  @/ n" h% Y' B( o
4 ?  y, f9 {6 r0 a1 |
  y7 S! d+ B2 b6 I# q+ M% Q
精彩推荐8 l: y' z2 K$ `" v) n+ P
9 i6 a3 I5 E# \8 ~( M# Y
: l: F7 B4 U% y8 I) C6 j3 g# ]3 n
8 |" S% [) z2 F, x* `- h! R
5 m  x7 H& i1 K, C% d: c+ ]) W
* i% y  \- m; D( T8 H8 K+ G
0 i  _  Y7 j8 V
来源:http://mp.weixin.qq.com/s?src=11&timestamp=1569162604&ver=1868&signature=nMTEvbqQvp1yT2KzYm-TiJTh834tZs2cquMZedwwmkAjoRd0b4GlSLLA0CyDYH*E3CXlIGgh*A5XXU3V9LcSt3CgplJMA7qwe-XksgPh2-jrmhRO-NEJ7qLMJylYx1xE&new=1- h. L) o; ?7 u6 I7 w6 U
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×

帖子地址: 

梦想之都-俊月星空 优酷自频道欢迎您 http://i.youku.com/zhaojun917
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|手机版|小黑屋|梦想之都-俊月星空 ( 粤ICP备18056059号 )|网站地图

GMT+8, 2025-10-19 19:25 , Processed in 0.103478 second(s), 26 queries .

Powered by Mxzdjyxk! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表