京东6.18大促主会场领京享红包更优惠

 找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 10165|回复: 0

数十万PhpStudy用户被植入后门,快来检测你是否已沦为“肉鸡”!

[复制链接]

13

主题

0

回帖

10

积分

新手上路

积分
10
发表于 2019-9-22 22:51:15 | 显示全部楼层 |阅读模式 来自 中国
[color=#333333 !important]北京时间9月20日,杭州公安发布《杭州警方通报打击涉网违法犯罪暨‘净网2019’专项行动战果》一文,文章曝光了国内知名PHP调试环境程序集成包“PhpStudy软件”遭到黑客篡改并植入“后门”。截至案发,近百万PHP用户中超过67万用户已被黑客控制,并大肆盗取账号密码、聊天记录、设备码类等敏感数据多达10万多组,非法牟利600多万元。
/ {! {( M/ ~/ L3 _( Q[color=#333333 !important]面对如此性质恶劣的网络攻击事件,360安全大脑已独家完成了针对“PhpStudy后门”的修复支持,能够有效清除和修复该植入“后门”,第一时间守护用户的个人数据及财产安全,建议广大用户尽快前往https://dl.360safe.com/instbeta.exe下载安装最新版360安全卫士进行修复!! o- g+ a9 r, m4 G* {4 `
[color=#333333 !important]
0 R$ N8 F3 F& d4 T" T2 U案情破获:自2016年开始潜伏,累计67万电脑沦为“肉鸡”
+ Q. E8 E; o  k" w3 M* y
. `1 k; T$ K6 g, Q( T6 a8 u[color=#333333 !important]PhpStudy软件对于国内众多开发者而言,并不陌生。它是一款免费的PHP调试环境的程序集成包,集成了最新的Apache、PHP、MySQL、phpMyAdmin、ZendOptimizer多款软件一次性安装,无需配置即可直接使用,具有PHP环境调试和PHP开发功能。因为免费公益、简易方便,现已发展到一定的规模,有着近百万PHP语言学习者、开发者用户。
2 N& ~2 p# x  a& @  D8 d[color=#333333 !important]然而,如此绿色无公害的“国民”开发软件遭到了黑客的毒手,并且犯罪动机竟然出自黑客的技痒和虚荣心。据杭州公安披露,黑客组织早在2016年就编写了“后门”文件,并非法侵入了PhpStudy的官网,篡改了软件安装包植入“后门”。而该“后门”具有控制计算机的功能,可以远程控制下载运行脚本实现用户个人信息收集。
, y- y! R9 ?& H% }& [[color=#333333 !important]从2016年起,黑客利用该“后门”犯罪作恶一发不可收拾,大量中招的电脑沦为“肉鸡”执行危险命令,不计其数的用户账号密码、电脑数据、敏感信息被远程抓取和回传。据统计,黑客已控制了超过67万台电脑,非法获取账号密码类、聊天数据类、设备码类等数据10万余组,而此案也是2019年以来,国内影响最为严重的供应链攻击事件。( j' ^- v% `; f" \
雷霆行动:“后门”涉及多个版本,360安全大脑国内率先支持修复!0 x2 Q! |: ~& k. ?" x+ s
# w. y+ I" r0 x0 P  z$ J
[color=#333333 !important]值得注意的是,经360安全大脑的监测发现,被篡改的软件版本并不单单是官方通告的PhpStudy2016版本中的Php5.4版本,而是在PhpStudy 2016版和2018版两个版本中均同时被发现有“后门”文件的存在,并且影响部分使用PhpStudy搭建的Php5.2、Php5.3和Php5.4环境。虽然目前官方软件介绍页面中的下载链接已经失效,但在官网历史版本中仍能下载到。除了官网外,一些下载站提供的相同版本的PhpStudy也同样“不干净”。
$ W" M5 A6 K; z/ [. _[color=#333333 !important]360安全大脑的进一步深度溯源,确认绝大多数后门位于PhpStudy目录下的“php\php-5.4.45\ext\php_xmlrpc.dll”文件和“\php\php-5.2.17\ext\php_xmlrpc.dll”文件中,不过也有部分通过第三方下载站下载的PhpStudy后门位于“\php53\ext\php_xmlrpc.dll”文件中。通过查看字符串可以发现文件中出现了可疑的“eval”字符串。
) m6 ^1 \  l& v/ A  O' C[color=#333333 !important]
& c2 ?) B3 G) j8 d  H
[color=#333333 !important](php_xmlrpc.dll文件中可疑的“eval”字符串)

! n/ k- I) h  M[color=#333333 !important]“eval”字符串所在的这段代码通过PHP函数gzuncompress解压位于偏移0xd028到0xd66c处的shellcode并执行。9 p+ Q4 g; U/ m3 I9 [
[color=#333333 !important]
7 [# n! }0 r  N+ z# O
[color=#333333 !important](解压shellcode并执行)

: F7 \) n4 U9 A5 Z3 e; Q' I0 K# V[color=#333333 !important]
- A: u* R+ U+ R# a$ P, B
[color=#333333 !important](部分shellcode)

1 A8 R& `( }$ [3 `; U[color=#333333 !important]经过解压之后的shellcode如下图所示,shellcode中经过base64编码的内容即为最终的后门。  h' T5 t1 c3 y7 p" t! A+ S; K
[color=#333333 !important]  L3 L- v' z: ^! E8 s4 R& e; A& a5 P
[color=#333333 !important](解压后的shellcode)
* Z- h- O+ o% X8 Y( H1 W2 Y
[color=#333333 !important]最终的后门请求C&C地址360se.net,执行由C&C返回的内容,目前该地址已无法正常连接。0 K6 H- D2 c+ Q
[color=#333333 !important]

9 }% W' Q7 ]7 G7 a
[color=#333333 !important](后门代码示意图)

2 E6 q, r$ L7 {- M) C" c) U/ M[color=#333333 !important]虽然在杭州网警专案组的行动下,已经分别在海南、四川、重庆、广东分别将马某、杨某、谭某、周某某等7名犯罪嫌疑人缉拿,不过经360安全大脑的关联分析,目前网络中仍然有超过1700个存在“后门”的php_xmlrpc.dll文件。! J7 c% [3 B) Q7 r1 X. A4 U7 O9 P
[color=#333333 !important]这些通过修改常用软件底层源代码,秘密添加的“后门”,可以在用户无感知的状态下,非法获取用户隐私数据,严重侵害了人民群众的合法权益,甚至危害国家安全。而360安全大脑通过多种技术手段防御,可以第一时间感知此类恶意文件的态势进程,并独家推出了修复方案。同时,360安全大脑特别建议:( a, J, W$ J. G& {
[color=#333333 !important]1. 前往https://dl.360safe.com/instbeta.exe,尽快下载安装最新版360安全卫士,能有效清除并修复PhpStudy安装目录下的“后门”文件,全面保护个人信息及财产安全;
. `% y/ r' y  S; @  A* a[color=#333333 !important]2. 请及时修改服务器密码,其他使用相同注册邮箱和密码的网络帐户也应该一并修改,消除风险;
" k+ J: \* u# V  z[color=#333333 !important]3. 不要随意下载,接收和运行不明来源的文件,尽量到PhpStudy官网https://www.xp.cn/下载最新版PhpStudy安装包进行更新,以防中招。
8 f; c, ]: D" N! R
附录:部分IOCs
5 w/ s5 U4 B' J4 Y1 k5 @* Q2 T6 w' p+ X+ P5 Q1 b
被篡改的php_xmlrpc.dll:
! f+ _) C# x/ S" ]/ R  K* ^: ]3 u; D. o1 o% q. g/ _
[color=#333333 !important]c339482fd2b233fb0a555b629c0ea5d5
9 Q  l8 m( R+ U4 x6 N# J6 I, B. l" }" E" Z[color=#333333 !important]0f7ad38e7a9857523dfbce4bce43a9e9+ K: u& C# ^  U( u  P6 X
[color=#333333 !important]8c9e30239ec3784bb26e58e8f4211ed0
. t/ G" }! C$ u; h$ _[color=#333333 !important]e252e32a8873aabf33731e8eb90c08df* n5 `- k& }5 E; S& E$ O
[color=#333333 !important]9916dc74b4e9eb076fa5fcf96e3b8a9c
3 M* ~8 H$ m! Z- D0 b; J: O- t[color=#333333 !important]f3bc871d021a5b29ecc7ec813ecec244
0 D3 D* s5 L  G" L# _; n3 d[color=#333333 !important]9756003495e3bb190bd4a8cde2c31f2e( q+ A0 ~9 z6 @8 M
[color=#333333 !important]d7444e467cb6dc287c791c0728708bfd! i' z$ u. M  \+ U
2018版PhpStudy安装程序
. h# c, N  [! c& `% c$ ]/ Y# D6 F$ Y% N4 e
[color=#333333 !important]md5: fc44101432b8c3a5140fcb18284d27975 ~6 T4 A- l# U- L0 \, |/ j
2016版PhpStudy安装程序7 r! H8 o, e' q% u' ^2 x
& S" Z* i2 [0 g- _  w8 j1 i
[color=#333333 !important]md5: a63ab7adb020a76f34b053db310be2e9, K$ z& |2 o, H4 t
[color=#333333 !important]md5:0d3c20d8789347a04640d440abe0729d6 x5 A+ t! d3 M: n8 i- ]
URL:/ r, m- I) r0 Z
7 P8 L, |( w5 W
[color=#333333 !important]hxxp://public.xp.cn/upgrades/PhpStudy20180211.zip
5 J( m; P( i1 R7 T5 R[color=#333333 !important]hxxps://www.xp.cn/phpstudy/phpStudy20161103.zip; T# u0 T5 Y3 ^5 v3 M. s, V  z* T1 U
[color=#333333 !important]hxxps://www.xp.cn/phpstudy/PhpStudy20180211.zip1 u4 x' y. K7 e% K: b: y6 C. s
CC:
( \; O9 P- t1 {8 }/ z8 W, T& z0 d/ w) Y+ {5 V6 C8 [# y
[color=#333333 !important]www.360se.net:20123! J0 n/ ^1 {; N) g
[color=#333333 !important]www.360se.net:40125
" g/ A  F$ h  }, l0 F! D2 l[color=#333333 !important]www.360se.net:8080% O3 ?# h" x7 z$ E1 u& x' c* q, r
[color=#333333 !important]www.360se.net:80
& x: F, I% u8 D+ I$ O[color=#333333 !important]www.360se.net:53; c/ M" J: |; \, ~' G& A
[color=#333333 !important]bbs.360se.net:20123) x1 W6 Y1 ^- _" p1 J- t/ S
[color=#333333 !important]bbs.360se.net:40125
, R4 b. E8 D0 B[color=#333333 !important]bbs.360se.net:8080! `! ^: s7 m( C! ]0 r. U. r
[color=#333333 !important]bbs.360se.net:80, u3 M* O0 j8 g' o% k$ |
[color=#333333 !important]bbs.360se.net:53
3 F$ Y4 Y2 }1 }. v[color=#333333 !important]cms.360se.net:20123
4 ?9 {0 @  y+ Q; k# O  a! V[color=#333333 !important]cms.360se.net:40125
* n  o- W7 V( D* |[color=#333333 !important]cms.360se.net:80808 I4 g/ p8 P, _
[color=#333333 !important]cms.360se.net:80# H% u# Y. z/ a1 I2 ]. d+ B5 z
[color=#333333 !important]cms.360se.net:53
6 Q3 ?! P% O: j. X% R$ ?- x[color=#333333 !important]down.360se.net:20123
9 G2 W* c# X! K; h+ w[color=#333333 !important]down.360se.net:40125. r5 d- e! l  k6 x8 z3 m9 j
[color=#333333 !important]down.360se.net:8080
1 b$ ?3 l* w, d[color=#333333 !important]down.360se.net:80
# `- |+ M4 ]0 w$ S+ F[color=#333333 !important]down.360se.net:53
. `6 M) R6 [# O. W/ B  T[color=#333333 !important]up.360se.net:20123
, Y7 I3 M! V. W9 n[color=#333333 !important]up.360se.net:401257 J2 s, @, u1 g$ c0 F9 }
[color=#333333 !important]up.360se.net:8080. H4 M( q) w% t; v8 T& n6 N2 x
[color=#333333 !important]up.360se.net:80
2 \& g* q0 ], t3 u8 U; E[color=#333333 !important]up.360se.net:53
( A8 o+ y4 i: O6 }$ Y[color=#333333 !important]file.360se.net:201239 J: X) b1 u9 `( N6 D! y* z4 V
[color=#333333 !important]file.360se.net:40125
1 N7 w& _' P5 A9 Z- d% Y[color=#333333 !important]file.360se.net:80808 I3 O6 v1 M- ?
[color=#333333 !important]file.360se.net:80: u3 I+ y6 X% U+ O- z
[color=#333333 !important]file.360se.net:53- `# l  n7 {2 H. w- z& u3 z
[color=#333333 !important]ftp.360se.net:20123/ }! `; ?) c* n, t! Q) F9 {
[color=#333333 !important]ftp.360se.net:401250 n  W3 ^6 E8 Q/ _7 k
[color=#333333 !important]ftp.360se.net:8080' `( c' G% M3 }
[color=#333333 !important]ftp.360se.net:80% I% E- k& L$ H. Q$ F5 e2 z
[color=#333333 !important]ftp.360se.net:53
: F- p3 R, x/ G
[color=#333333 !important]*本文作者:360安全,转载请注明来自FreeBuf.COM# o! Z& v% O% U: J( H! w
! s' l( X6 x2 p9 a& d, K

( i5 r! b. C7 E9 ?精彩推荐
7 @0 _( i. t* x4 r' i0 H8 D4 [1 m3 q+ j+ v& ~

5 [0 G% m7 O9 W$ E- M

. y! p' W, `$ E  A" P

$ n/ \. Z( |2 u8 M8 @* a. _% F4 w
" B; Q; Q  a3 R/ n! j; m

; I& T" \1 e6 l! J0 i& q. ]' C# a来源:http://mp.weixin.qq.com/s?src=11&timestamp=1569162604&ver=1868&signature=nMTEvbqQvp1yT2KzYm-TiJTh834tZs2cquMZedwwmkAjoRd0b4GlSLLA0CyDYH*E3CXlIGgh*A5XXU3V9LcSt3CgplJMA7qwe-XksgPh2-jrmhRO-NEJ7qLMJylYx1xE&new=1
- b+ a$ H; [; m$ w) v免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×

帖子地址: 

梦想之都-俊月星空 优酷自频道欢迎您 http://i.youku.com/zhaojun917
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|手机版|小黑屋|梦想之都-俊月星空 ( 粤ICP备18056059号 )|网站地图

GMT+8, 2026-3-2 15:06 , Processed in 0.039520 second(s), 26 queries .

Powered by Mxzdjyxk! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表