Phpstudy 2016和2018被暴存在隱藏后門-附檢測(cè)方法
以下是【狼語】分享的內(nèi)容全文:
1.事件背景
Phpstudy軟件是國內(nèi)的一款免費(fèi)的PHP調(diào)試環(huán)境的程序集成包,通過集成Apache、PHP、MySQL、phpMyAdmin、ZendOptimizer多款軟件一次性安裝,無需配置即可直接安裝使用,具有PHP環(huán)境調(diào)試和PHP開發(fā)功能,在國內(nèi)有著近百萬PHP語言學(xué)習(xí)者、開發(fā)者用戶
北京時(shí)間9月20日,杭州公安發(fā)布《杭州警方通報(bào)打擊涉網(wǎng)違法犯罪暨‘凈網(wǎng)2019’專項(xiàng)行動(dòng)戰(zhàn)果》一文,文章曝光了國內(nèi)知名PHP調(diào)試環(huán)境程序集成包“PhpStudy軟件”遭到黑客篡改并植入“后門”。截至案發(fā),近百萬PHP用戶中超過67萬用戶已被黑客控制,并大肆盜取賬號(hào)密碼、聊天記錄、設(shè)備碼類等敏感數(shù)據(jù)多達(dá)10萬多組,非法牟利600多萬元。
2.影響版本
軟件作者聲明phpstudy 2016版PHP5.4存在后門。
實(shí)際測(cè)試官網(wǎng)下載phpstudy2018版php-5.2.17和php-5.4.45也同樣存在后門
3.后門檢測(cè)方法
通過分析,后門代碼存在于\ext\php_xmlrpc.dll模塊中
phpStudy2016和phpStudy2018自帶的php-5.2.17、php-5.4.45
phpStudy2016路徑
php\php-5.2.17\ext\php_xmlrpc.dll
php\php-5.4.45\ext\php_xmlrpc.dll
phpStudy2018路徑
PHPTutorial\php\php-5.2.17\ext\php_xmlrpc.dll
PHPTutorial\php\php-5.4.45\ext\php_xmlrpc.dl
用記事本打開此文件查找@eval,文件存在@eval(%s(‘%s’))證明漏洞存在

附后門文件MD5值:
MD5: 0F7AD38E7A9857523DFBCE4BCE43A9E9
MD5: C339482FD2B233FB0A555B629C0EA5D5
3.修復(fù)方法
1)對(duì)服務(wù)器進(jìn)項(xiàng)全盤查殺,檢查web程序是否存在后門和Webshell,檢查操作系統(tǒng)是否有隱藏的賬號(hào)以及后門
2) 可以從PHP官網(wǎng)下載原始php-5.4.45版本或php-5.2.17版本,替換其中的php_xmlrpc.dll,下載地址:
https://windows.php.net/downloads/releases/archives/php-5.2.17-Win32-VC6-x86.zip
https://windows.php.net/downloads/releases/archives/php-5.4.45-Win32-VC9-x86.zip
3)目前phpstudy官網(wǎng)上的版本不存在后門,可在phpsudy官網(wǎng)下載安裝包進(jìn)行更新
1.軟件源碼推廣展示:目的展示軟件相關(guān)功能,接收技術(shù)學(xué)習(xí)者測(cè)試、測(cè)評(píng);
2.教程課程信息展示:展示課程信息,傳授課程各階段內(nèi)容;
3.設(shè)計(jì)素材圖片展示:展示素材設(shè)計(jì)理念、思維方式、傳播設(shè)計(jì)理念;
4.福利優(yōu)惠信息展示:分享各類最新的福利信息,各種優(yōu)惠信息展示;
以上分享目的僅供學(xué)習(xí)、參考使用,請(qǐng)勿用于其他用途,如果想商業(yè)使用或者代理,請(qǐng)自行聯(lián)系版權(quán)方獲取授權(quán)。任何未獲取授權(quán)的商業(yè)使用與本站無關(guān),請(qǐng)自行承擔(dān)相應(yīng)責(zé)任。
本站不存儲(chǔ)任何資源文件,敬請(qǐng)周知!
如果您認(rèn)為本頁信息內(nèi)容侵犯了您的相關(guān)權(quán)益(包含但不限于:著作權(quán)、首發(fā)權(quán)、隱私權(quán)等權(quán)利),或者您認(rèn)為自己是此信息的權(quán)利人但是此信息不是自己發(fā)布的,可以直接版權(quán)舉報(bào)投訴,我們會(huì)根據(jù)網(wǎng)站注冊(cè)協(xié)議、資源分享協(xié)議等協(xié)議處理,以保護(hù)您的合法權(quán)益。
本網(wǎng)站采用 BY-NC-SA 協(xié)議進(jìn)行授權(quán) 轉(zhuǎn)載請(qǐng)注明原文鏈接:Phpstudy 2016和2018被暴存在隱藏后門-附檢測(cè)方法

侵權(quán)舉報(bào)/版權(quán)申訴



