京东6.18大促主会场领京享红包更优惠

 找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 10166|回复: 0

数十万PhpStudy用户被植入后门,快来检测你是否已沦为“肉鸡”!

[复制链接]

13

主题

0

回帖

10

积分

新手上路

积分
10
发表于 2019-9-22 22:51:15 | 显示全部楼层 |阅读模式 来自 中国
[color=#333333 !important]北京时间9月20日,杭州公安发布《杭州警方通报打击涉网违法犯罪暨‘净网2019’专项行动战果》一文,文章曝光了国内知名PHP调试环境程序集成包“PhpStudy软件”遭到黑客篡改并植入“后门”。截至案发,近百万PHP用户中超过67万用户已被黑客控制,并大肆盗取账号密码、聊天记录、设备码类等敏感数据多达10万多组,非法牟利600多万元。
% e$ ]+ s; `/ H3 f- Z3 F$ t- m[color=#333333 !important]面对如此性质恶劣的网络攻击事件,360安全大脑已独家完成了针对“PhpStudy后门”的修复支持,能够有效清除和修复该植入“后门”,第一时间守护用户的个人数据及财产安全,建议广大用户尽快前往https://dl.360safe.com/instbeta.exe下载安装最新版360安全卫士进行修复!1 @0 N, I/ y4 _% m9 V( p8 ]
[color=#333333 !important]
2 ~! E/ i3 o# X& ?$ b* f5 m& o. Y% u案情破获:自2016年开始潜伏,累计67万电脑沦为“肉鸡”
  I) P3 N" c* |) E" I/ \( E4 j; o; R6 i+ S: K, J. K
[color=#333333 !important]PhpStudy软件对于国内众多开发者而言,并不陌生。它是一款免费的PHP调试环境的程序集成包,集成了最新的Apache、PHP、MySQL、phpMyAdmin、ZendOptimizer多款软件一次性安装,无需配置即可直接使用,具有PHP环境调试和PHP开发功能。因为免费公益、简易方便,现已发展到一定的规模,有着近百万PHP语言学习者、开发者用户。, d4 [* R6 I' g0 j$ e" ]4 |+ B
[color=#333333 !important]然而,如此绿色无公害的“国民”开发软件遭到了黑客的毒手,并且犯罪动机竟然出自黑客的技痒和虚荣心。据杭州公安披露,黑客组织早在2016年就编写了“后门”文件,并非法侵入了PhpStudy的官网,篡改了软件安装包植入“后门”。而该“后门”具有控制计算机的功能,可以远程控制下载运行脚本实现用户个人信息收集。
' r7 T7 G# A- n1 _/ Q[color=#333333 !important]从2016年起,黑客利用该“后门”犯罪作恶一发不可收拾,大量中招的电脑沦为“肉鸡”执行危险命令,不计其数的用户账号密码、电脑数据、敏感信息被远程抓取和回传。据统计,黑客已控制了超过67万台电脑,非法获取账号密码类、聊天数据类、设备码类等数据10万余组,而此案也是2019年以来,国内影响最为严重的供应链攻击事件。
9 `1 s* u. d$ t+ H% {/ R* A雷霆行动:“后门”涉及多个版本,360安全大脑国内率先支持修复!
7 O: L# e: P" Y. _0 t# o1 X  j1 Z0 T2 |
[color=#333333 !important]值得注意的是,经360安全大脑的监测发现,被篡改的软件版本并不单单是官方通告的PhpStudy2016版本中的Php5.4版本,而是在PhpStudy 2016版和2018版两个版本中均同时被发现有“后门”文件的存在,并且影响部分使用PhpStudy搭建的Php5.2、Php5.3和Php5.4环境。虽然目前官方软件介绍页面中的下载链接已经失效,但在官网历史版本中仍能下载到。除了官网外,一些下载站提供的相同版本的PhpStudy也同样“不干净”。' q% b/ U5 K' u* b- f* p! F7 w& Q. Q; m
[color=#333333 !important]360安全大脑的进一步深度溯源,确认绝大多数后门位于PhpStudy目录下的“php\php-5.4.45\ext\php_xmlrpc.dll”文件和“\php\php-5.2.17\ext\php_xmlrpc.dll”文件中,不过也有部分通过第三方下载站下载的PhpStudy后门位于“\php53\ext\php_xmlrpc.dll”文件中。通过查看字符串可以发现文件中出现了可疑的“eval”字符串。$ k8 T9 a1 S8 M5 {3 r
[color=#333333 !important]
- l6 g8 ?3 O% y1 F6 N: @8 e
[color=#333333 !important](php_xmlrpc.dll文件中可疑的“eval”字符串)
* D+ P2 n  y. f: ^) p; g
[color=#333333 !important]“eval”字符串所在的这段代码通过PHP函数gzuncompress解压位于偏移0xd028到0xd66c处的shellcode并执行。
( t& y$ \% _/ u[color=#333333 !important]4 _- d6 q: e! d$ o) @+ }
[color=#333333 !important](解压shellcode并执行)
4 r% z$ z5 H! v6 \$ a: d: X; r
[color=#333333 !important]8 \9 G* Y/ A1 W6 O# g+ z
[color=#333333 !important](部分shellcode)
' b1 x1 g% I- G0 m7 u: X* @" c9 P0 i3 [
[color=#333333 !important]经过解压之后的shellcode如下图所示,shellcode中经过base64编码的内容即为最终的后门。5 P8 d4 |, o  S
[color=#333333 !important]: e( p) H* p8 R/ ?% i1 c
[color=#333333 !important](解压后的shellcode)

! z  Q5 ~  n" t  q/ t1 N9 j[color=#333333 !important]最终的后门请求C&C地址360se.net,执行由C&C返回的内容,目前该地址已无法正常连接。0 a$ E! ?) L6 T7 n/ y2 U
[color=#333333 !important]
% ]! I9 b% d6 J
[color=#333333 !important](后门代码示意图)

" U! d- _/ E+ \[color=#333333 !important]虽然在杭州网警专案组的行动下,已经分别在海南、四川、重庆、广东分别将马某、杨某、谭某、周某某等7名犯罪嫌疑人缉拿,不过经360安全大脑的关联分析,目前网络中仍然有超过1700个存在“后门”的php_xmlrpc.dll文件。
( m) C9 _6 ]; O# x$ _# \[color=#333333 !important]这些通过修改常用软件底层源代码,秘密添加的“后门”,可以在用户无感知的状态下,非法获取用户隐私数据,严重侵害了人民群众的合法权益,甚至危害国家安全。而360安全大脑通过多种技术手段防御,可以第一时间感知此类恶意文件的态势进程,并独家推出了修复方案。同时,360安全大脑特别建议:0 @3 A4 D: x( k5 `9 i
[color=#333333 !important]1. 前往https://dl.360safe.com/instbeta.exe,尽快下载安装最新版360安全卫士,能有效清除并修复PhpStudy安装目录下的“后门”文件,全面保护个人信息及财产安全;
7 [2 V9 O7 v1 a; _. O- o- q[color=#333333 !important]2. 请及时修改服务器密码,其他使用相同注册邮箱和密码的网络帐户也应该一并修改,消除风险;
( |  J4 |  ^3 L[color=#333333 !important]3. 不要随意下载,接收和运行不明来源的文件,尽量到PhpStudy官网https://www.xp.cn/下载最新版PhpStudy安装包进行更新,以防中招。
3 t$ G0 E/ x5 A1 Y" ]3 ^/ S7 c
附录:部分IOCs. t4 S5 l7 y" R, ~! v

( ]% c) R' j2 D8 X3 \被篡改的php_xmlrpc.dll:
" u; L3 v8 x' ?8 H3 J& r  W
1 [! f2 S2 T9 P6 u$ T) u% n3 {
[color=#333333 !important]c339482fd2b233fb0a555b629c0ea5d5! r. S+ A5 z" b) c
[color=#333333 !important]0f7ad38e7a9857523dfbce4bce43a9e9' }9 n9 v, R. l% J' R1 C
[color=#333333 !important]8c9e30239ec3784bb26e58e8f4211ed0
+ C7 {( j" d4 g7 R( f[color=#333333 !important]e252e32a8873aabf33731e8eb90c08df
" Y# v7 |0 e6 j5 P4 W[color=#333333 !important]9916dc74b4e9eb076fa5fcf96e3b8a9c3 w7 [4 e: Q! l* b/ e
[color=#333333 !important]f3bc871d021a5b29ecc7ec813ecec2448 ?5 c! l- s. N7 V6 z
[color=#333333 !important]9756003495e3bb190bd4a8cde2c31f2e& d* S* H3 W" }) `& J) C( a
[color=#333333 !important]d7444e467cb6dc287c791c0728708bfd
& F2 b. L! s3 L0 b2 O1 j8 j
2018版PhpStudy安装程序
, q  s7 v6 Q6 O! r/ [
4 r( Y, K. T; {; M2 t) e& {; L0 `
[color=#333333 !important]md5: fc44101432b8c3a5140fcb18284d27975 P5 c. t: ]1 {, G- a4 C0 k
2016版PhpStudy安装程序
; D) m( i! _- d# |5 `' f0 s7 T; G- O4 b. Z
[color=#333333 !important]md5: a63ab7adb020a76f34b053db310be2e9% k+ t" y+ \8 J8 T+ \/ i
[color=#333333 !important]md5:0d3c20d8789347a04640d440abe0729d
. J: A6 Z2 X6 L  u
URL:
- {4 W& s4 F; X# y6 S" n, D& X
/ K+ q9 B4 k/ G. N# F
[color=#333333 !important]hxxp://public.xp.cn/upgrades/PhpStudy20180211.zip7 {9 E) O" Z) A0 j
[color=#333333 !important]hxxps://www.xp.cn/phpstudy/phpStudy20161103.zip
' b0 C9 C( _" d' v8 [9 g0 N$ g[color=#333333 !important]hxxps://www.xp.cn/phpstudy/PhpStudy20180211.zip
3 o; X. t' |2 {8 c- C' @- U
CC:
# ]( a/ x' L6 q$ V" \% e; |* |3 J* ?7 F6 E, ^
[color=#333333 !important]www.360se.net:20123
+ K) o' V1 `( W3 e* ]  w7 T! n+ _* Q- R[color=#333333 !important]www.360se.net:401255 M- M; s/ v6 j7 ?% `
[color=#333333 !important]www.360se.net:8080& D1 B  P8 @0 T
[color=#333333 !important]www.360se.net:80! ^& j  \; I3 g; u, N0 `
[color=#333333 !important]www.360se.net:53
' `# L, M) d& H6 O[color=#333333 !important]bbs.360se.net:201235 e) |3 B  j, J  L& z
[color=#333333 !important]bbs.360se.net:40125% Q5 K( v4 u9 a  t* ~6 o2 B9 Z
[color=#333333 !important]bbs.360se.net:8080
5 ]* T* I+ k8 f& F/ Z[color=#333333 !important]bbs.360se.net:80. B& d0 Q1 f8 ]
[color=#333333 !important]bbs.360se.net:53# |/ e' c' d2 b3 }9 I
[color=#333333 !important]cms.360se.net:201234 j- v% i( [  G6 g" f
[color=#333333 !important]cms.360se.net:40125% v0 G0 y: g% i* ]" x4 ^7 D
[color=#333333 !important]cms.360se.net:8080
4 r; {2 t% w1 G8 ?[color=#333333 !important]cms.360se.net:80) \/ ^, d# n" I8 a( h+ \4 o, g
[color=#333333 !important]cms.360se.net:53
$ E) B# U' L7 N  v+ [$ i[color=#333333 !important]down.360se.net:20123
* A4 S! ?+ b' c[color=#333333 !important]down.360se.net:40125
7 P$ M: L) e% v( q6 V[color=#333333 !important]down.360se.net:80809 {1 Z  N' S8 b( ?
[color=#333333 !important]down.360se.net:80, W7 O& H* E1 Y7 o
[color=#333333 !important]down.360se.net:53, m$ s/ x7 O- I9 t4 S- F
[color=#333333 !important]up.360se.net:20123' a3 m2 |1 N, L/ U( b
[color=#333333 !important]up.360se.net:40125; [6 b$ c) c' N) P( s& h/ k2 f3 N
[color=#333333 !important]up.360se.net:8080
7 r# D3 {9 z; ^3 \7 k[color=#333333 !important]up.360se.net:80$ f. F  M* }$ t/ b) m' E! z$ ^$ ~3 ~
[color=#333333 !important]up.360se.net:533 L0 ]+ [6 S- W2 T7 |# K: S% b0 X
[color=#333333 !important]file.360se.net:20123
! G/ J& Y- |3 q, c, z. a% m[color=#333333 !important]file.360se.net:40125
* e/ ]- m2 O7 ?2 M, R- U. l[color=#333333 !important]file.360se.net:8080% ^  q2 Z6 L5 }3 j$ d
[color=#333333 !important]file.360se.net:80
& d, W: }0 R% y3 p[color=#333333 !important]file.360se.net:53
6 g7 h$ n3 T1 ]3 h/ a& m[color=#333333 !important]ftp.360se.net:20123- M. O; G# g, _2 B6 f4 D- {. E
[color=#333333 !important]ftp.360se.net:40125
2 p3 l- X7 _( D, y/ X[color=#333333 !important]ftp.360se.net:80808 i; Q; p# x. S# q8 l. k
[color=#333333 !important]ftp.360se.net:80( N" I1 P- _+ D2 U. R/ M1 v
[color=#333333 !important]ftp.360se.net:53
/ H: n" v+ P( S. E5 t( E
[color=#333333 !important]*本文作者:360安全,转载请注明来自FreeBuf.COM' H# G: ^' B4 J5 Q  |2 h

8 t$ v$ ]  y+ _: F

2 o2 L/ Z, p4 z  F. u6 B精彩推荐
: |" J( f. X: q( |% ?8 b& R- G% {7 i5 N* I9 |0 X+ t5 H! a
4 v. C. ]. H  g, F6 q
, L- G# _) C" g3 \" j
- |8 V6 S. W& G: w. G
3 z6 z7 D+ b/ L( F% R$ I

. ^3 j! z1 n% E8 i3 p来源:http://mp.weixin.qq.com/s?src=11&timestamp=1569162604&ver=1868&signature=nMTEvbqQvp1yT2KzYm-TiJTh834tZs2cquMZedwwmkAjoRd0b4GlSLLA0CyDYH*E3CXlIGgh*A5XXU3V9LcSt3CgplJMA7qwe-XksgPh2-jrmhRO-NEJ7qLMJylYx1xE&new=1: Q  K0 v% v/ X& A
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×

帖子地址: 

梦想之都-俊月星空 优酷自频道欢迎您 http://i.youku.com/zhaojun917
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|手机版|小黑屋|梦想之都-俊月星空 ( 粤ICP备18056059号 )|网站地图

GMT+8, 2026-3-2 16:50 , Processed in 0.056831 second(s), 27 queries .

Powered by Mxzdjyxk! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表