京东6.18大促主会场领京享红包更优惠

 找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 10191|回复: 0

数十万PhpStudy用户被植入后门,快来检测你是否已沦为“肉鸡”!

[复制链接]

13

主题

0

回帖

10

积分

新手上路

积分
10
发表于 2019-9-22 22:51:15 | 显示全部楼层 |阅读模式 来自 中国
[color=#333333 !important]北京时间9月20日,杭州公安发布《杭州警方通报打击涉网违法犯罪暨‘净网2019’专项行动战果》一文,文章曝光了国内知名PHP调试环境程序集成包“PhpStudy软件”遭到黑客篡改并植入“后门”。截至案发,近百万PHP用户中超过67万用户已被黑客控制,并大肆盗取账号密码、聊天记录、设备码类等敏感数据多达10万多组,非法牟利600多万元。
; f5 l1 G, m0 J% P[color=#333333 !important]面对如此性质恶劣的网络攻击事件,360安全大脑已独家完成了针对“PhpStudy后门”的修复支持,能够有效清除和修复该植入“后门”,第一时间守护用户的个人数据及财产安全,建议广大用户尽快前往https://dl.360safe.com/instbeta.exe下载安装最新版360安全卫士进行修复!# \# M& L- G" t8 v4 U* c* y
[color=#333333 !important]
5 U* p+ v1 }! c) B( `% Z& E案情破获:自2016年开始潜伏,累计67万电脑沦为“肉鸡”6 s2 T  O7 }, _3 x. d2 u6 o

7 o( E* \3 K7 R' J* d1 v, G[color=#333333 !important]PhpStudy软件对于国内众多开发者而言,并不陌生。它是一款免费的PHP调试环境的程序集成包,集成了最新的Apache、PHP、MySQL、phpMyAdmin、ZendOptimizer多款软件一次性安装,无需配置即可直接使用,具有PHP环境调试和PHP开发功能。因为免费公益、简易方便,现已发展到一定的规模,有着近百万PHP语言学习者、开发者用户。7 Y3 ]$ l5 m& u  U7 }' H
[color=#333333 !important]然而,如此绿色无公害的“国民”开发软件遭到了黑客的毒手,并且犯罪动机竟然出自黑客的技痒和虚荣心。据杭州公安披露,黑客组织早在2016年就编写了“后门”文件,并非法侵入了PhpStudy的官网,篡改了软件安装包植入“后门”。而该“后门”具有控制计算机的功能,可以远程控制下载运行脚本实现用户个人信息收集。
! A2 s. b# z  S& ~0 D; j[color=#333333 !important]从2016年起,黑客利用该“后门”犯罪作恶一发不可收拾,大量中招的电脑沦为“肉鸡”执行危险命令,不计其数的用户账号密码、电脑数据、敏感信息被远程抓取和回传。据统计,黑客已控制了超过67万台电脑,非法获取账号密码类、聊天数据类、设备码类等数据10万余组,而此案也是2019年以来,国内影响最为严重的供应链攻击事件。0 `4 v9 R( S7 o' W
雷霆行动:“后门”涉及多个版本,360安全大脑国内率先支持修复!
/ f% T: k/ {% q& h! u9 ~- K0 `5 C: ]: H7 n6 O, p2 J( y
[color=#333333 !important]值得注意的是,经360安全大脑的监测发现,被篡改的软件版本并不单单是官方通告的PhpStudy2016版本中的Php5.4版本,而是在PhpStudy 2016版和2018版两个版本中均同时被发现有“后门”文件的存在,并且影响部分使用PhpStudy搭建的Php5.2、Php5.3和Php5.4环境。虽然目前官方软件介绍页面中的下载链接已经失效,但在官网历史版本中仍能下载到。除了官网外,一些下载站提供的相同版本的PhpStudy也同样“不干净”。
( m/ _: Z! Z$ }0 W& Y[color=#333333 !important]360安全大脑的进一步深度溯源,确认绝大多数后门位于PhpStudy目录下的“php\php-5.4.45\ext\php_xmlrpc.dll”文件和“\php\php-5.2.17\ext\php_xmlrpc.dll”文件中,不过也有部分通过第三方下载站下载的PhpStudy后门位于“\php53\ext\php_xmlrpc.dll”文件中。通过查看字符串可以发现文件中出现了可疑的“eval”字符串。
' W5 i. u* Q. F% I& G+ ?+ ^6 q[color=#333333 !important]
3 V* H: E$ w: r; q- }2 q  J
[color=#333333 !important](php_xmlrpc.dll文件中可疑的“eval”字符串)

) u# G  ?9 i- A[color=#333333 !important]“eval”字符串所在的这段代码通过PHP函数gzuncompress解压位于偏移0xd028到0xd66c处的shellcode并执行。1 K; t# B* ]# r% \5 Q" X: v
[color=#333333 !important]
* z( s0 ~9 K0 U; w1 H* f' ]
[color=#333333 !important](解压shellcode并执行)

' G" _4 ]  \8 s8 b8 t+ j[color=#333333 !important]; F0 g( U+ w5 h5 ?% b+ s8 [; Y1 s
[color=#333333 !important](部分shellcode)

- m& Z/ i1 V! ~& e[color=#333333 !important]经过解压之后的shellcode如下图所示,shellcode中经过base64编码的内容即为最终的后门。: |' e" r) J. q9 n
[color=#333333 !important]
( T9 L) G- q8 E1 b" [. `- q9 C
[color=#333333 !important](解压后的shellcode)
' M; H! _0 {, H' _! c' Y
[color=#333333 !important]最终的后门请求C&C地址360se.net,执行由C&C返回的内容,目前该地址已无法正常连接。
4 K' B. N8 V) M0 s3 L; p0 L( K  ]3 Y
[color=#333333 !important]

6 d* O" N! Q' Y
[color=#333333 !important](后门代码示意图)
2 _0 ~7 D8 w! ^& `' j1 `$ e
[color=#333333 !important]虽然在杭州网警专案组的行动下,已经分别在海南、四川、重庆、广东分别将马某、杨某、谭某、周某某等7名犯罪嫌疑人缉拿,不过经360安全大脑的关联分析,目前网络中仍然有超过1700个存在“后门”的php_xmlrpc.dll文件。2 V2 s8 F- ~6 B" _
[color=#333333 !important]这些通过修改常用软件底层源代码,秘密添加的“后门”,可以在用户无感知的状态下,非法获取用户隐私数据,严重侵害了人民群众的合法权益,甚至危害国家安全。而360安全大脑通过多种技术手段防御,可以第一时间感知此类恶意文件的态势进程,并独家推出了修复方案。同时,360安全大脑特别建议:* s" n3 R: \8 |% s# g/ d' n/ ?# \
[color=#333333 !important]1. 前往https://dl.360safe.com/instbeta.exe,尽快下载安装最新版360安全卫士,能有效清除并修复PhpStudy安装目录下的“后门”文件,全面保护个人信息及财产安全;
" o% m- W' O$ G  ]2 Q: W[color=#333333 !important]2. 请及时修改服务器密码,其他使用相同注册邮箱和密码的网络帐户也应该一并修改,消除风险;4 g6 }# l) ^* J9 T
[color=#333333 !important]3. 不要随意下载,接收和运行不明来源的文件,尽量到PhpStudy官网https://www.xp.cn/下载最新版PhpStudy安装包进行更新,以防中招。
; R$ |. _& u' W. Y5 E
附录:部分IOCs
! [; m3 `7 I/ M/ {9 h7 v" C; w+ Y- j7 O8 f
被篡改的php_xmlrpc.dll:
8 J$ k1 U; G5 _9 e7 U$ b* w! D7 \# G, p& [7 i* x. R
[color=#333333 !important]c339482fd2b233fb0a555b629c0ea5d5
6 c0 f6 E4 \9 g4 v2 J( u[color=#333333 !important]0f7ad38e7a9857523dfbce4bce43a9e9% l0 q9 c# F% I
[color=#333333 !important]8c9e30239ec3784bb26e58e8f4211ed0
3 M! X9 b8 B' s[color=#333333 !important]e252e32a8873aabf33731e8eb90c08df( S4 A5 s$ e  m- i' ~7 d
[color=#333333 !important]9916dc74b4e9eb076fa5fcf96e3b8a9c
2 m; I/ m. C8 x5 V+ I[color=#333333 !important]f3bc871d021a5b29ecc7ec813ecec244" D! ^3 o1 t& R/ m! w8 I) S! c
[color=#333333 !important]9756003495e3bb190bd4a8cde2c31f2e
. t+ ~4 E2 u4 m! s+ c$ m0 @[color=#333333 !important]d7444e467cb6dc287c791c0728708bfd
! ]' L0 P3 o, n4 I6 S( d
2018版PhpStudy安装程序4 _; A  U% `  {* Q7 E6 G1 t6 [
4 V' U- r3 _% }! b2 q. p3 v
[color=#333333 !important]md5: fc44101432b8c3a5140fcb18284d2797! `* |& k( c& B: P. n! d
2016版PhpStudy安装程序
. A( u  h0 z! M; {' Z5 D, J
6 ]. p9 X) \3 b
[color=#333333 !important]md5: a63ab7adb020a76f34b053db310be2e9
, d% W' i) W/ H+ i, {9 O8 T: E3 Y[color=#333333 !important]md5:0d3c20d8789347a04640d440abe0729d# i9 D' _- _$ _: ^+ k+ r
URL:4 A, Z! g! q4 j- n+ n% g' Q
% h! h( P( K# x8 B2 B3 E4 ?
[color=#333333 !important]hxxp://public.xp.cn/upgrades/PhpStudy20180211.zip* z: ]; b8 x8 j+ z. g# \
[color=#333333 !important]hxxps://www.xp.cn/phpstudy/phpStudy20161103.zip
6 t& W8 F/ w" i& J7 t[color=#333333 !important]hxxps://www.xp.cn/phpstudy/PhpStudy20180211.zip: b3 |  Q! i* E, q7 D6 M
CC:2 Z  f, X- s7 u' b' O

. L7 `7 d6 u- h# `( z; x4 [
[color=#333333 !important]www.360se.net:20123
# t1 S3 {0 K8 D" b9 W8 m[color=#333333 !important]www.360se.net:40125# T( ^9 v4 Z' u$ H+ J
[color=#333333 !important]www.360se.net:8080
4 h' B! |! t$ m  D- q" n  V4 E6 Q[color=#333333 !important]www.360se.net:80
9 ?6 L% T- ?1 F  W, ^/ y$ N; B[color=#333333 !important]www.360se.net:53
. j0 X5 \8 a8 J( b[color=#333333 !important]bbs.360se.net:201230 v; n7 g! p5 D/ u; d
[color=#333333 !important]bbs.360se.net:40125
, ?6 s, }! @3 e, \+ f8 C- V1 Z[color=#333333 !important]bbs.360se.net:8080
4 B! R9 j/ o( k. @4 U, B6 M[color=#333333 !important]bbs.360se.net:80  ^. e+ a) ?# Z6 a+ R3 l. _
[color=#333333 !important]bbs.360se.net:530 P2 p& c" v. m, I3 p2 o& I, X  @
[color=#333333 !important]cms.360se.net:20123/ k7 G  `" o4 W3 g
[color=#333333 !important]cms.360se.net:40125
% W# i  ^0 k9 `' d[color=#333333 !important]cms.360se.net:8080
1 j+ l4 f. k# V6 f9 o* H' c0 Z[color=#333333 !important]cms.360se.net:80
1 t. Q9 \8 V, r6 }: z, f[color=#333333 !important]cms.360se.net:53/ q* @6 Q; u" h3 D1 b3 N
[color=#333333 !important]down.360se.net:20123/ U, _0 K; l' C& R, |* F
[color=#333333 !important]down.360se.net:40125, e6 _: g+ n. ?1 [
[color=#333333 !important]down.360se.net:8080/ V8 J+ [$ G! u( ?# G6 @
[color=#333333 !important]down.360se.net:80
! R$ G& ?& S; u1 |; U$ J0 b[color=#333333 !important]down.360se.net:530 _# V& q) g1 Q6 @% ^/ s
[color=#333333 !important]up.360se.net:20123) q3 \9 b# G7 a& Q
[color=#333333 !important]up.360se.net:40125
. O* a# w) O' h! r0 j/ F' `[color=#333333 !important]up.360se.net:80806 P" |* V" ]# X" t* U5 r
[color=#333333 !important]up.360se.net:80
; _! e% c# H( X  x[color=#333333 !important]up.360se.net:53
+ Y0 K0 }# f7 ~, ?8 S. o[color=#333333 !important]file.360se.net:20123. S( B- {  Q9 Z9 R" ]
[color=#333333 !important]file.360se.net:40125: v" }; q! A' h7 f, N) l
[color=#333333 !important]file.360se.net:8080- b: U7 ?: z) V! k
[color=#333333 !important]file.360se.net:80
) S/ V% p' T: E2 e! i  P6 v; T* a[color=#333333 !important]file.360se.net:53
2 `. i3 ?+ k" O; k4 O. u[color=#333333 !important]ftp.360se.net:20123
. e7 D5 S' f; M8 m[color=#333333 !important]ftp.360se.net:40125
. W. k2 p4 Y2 [6 N2 h) m) |* R/ Z[color=#333333 !important]ftp.360se.net:8080
, ]7 a& c4 F* _' ^; W4 s2 I[color=#333333 !important]ftp.360se.net:80
5 g$ ]  p) Z; o( f6 K! }[color=#333333 !important]ftp.360se.net:53
# n6 ~7 g4 H& k4 \1 x- r
[color=#333333 !important]*本文作者:360安全,转载请注明来自FreeBuf.COM3 ?, p: ~; B- O4 l7 X2 Q: O, }& L
! R) |, G- _2 X# F
9 ]9 y5 Y9 Z+ O: F% l
精彩推荐, f7 |0 f8 M7 k5 [1 W. P. ~+ E
3 ]& b" f* @  \# E
, f) j2 d8 X& V, h5 X3 ]; V

8 W, [, Y: z/ s- l# C, T1 \2 F- h" }

  H# q, [! S- G' C& P0 e  e
; u( i' C5 n1 T/ \( A6 }* S
) [# V8 n& S3 @8 H& _9 b" l
来源:http://mp.weixin.qq.com/s?src=11&timestamp=1569162604&ver=1868&signature=nMTEvbqQvp1yT2KzYm-TiJTh834tZs2cquMZedwwmkAjoRd0b4GlSLLA0CyDYH*E3CXlIGgh*A5XXU3V9LcSt3CgplJMA7qwe-XksgPh2-jrmhRO-NEJ7qLMJylYx1xE&new=1
1 _9 S% ^+ Q7 W" i. x免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×

帖子地址: 

梦想之都-俊月星空 优酷自频道欢迎您 http://i.youku.com/zhaojun917
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|手机版|小黑屋|梦想之都-俊月星空 ( 粤ICP备18056059号 )|网站地图

GMT+8, 2026-4-20 16:28 , Processed in 0.207523 second(s), 27 queries .

Powered by Mxzdjyxk! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表