logo NodeSeekbeta

安全提醒:魔方财务系统某主题模板存在人为后门,相关站长和用户请注意

晚间 IDC 圈有同行传出消息,魔方财务系统(下称魔方系统/魔方)某模板存在人为植入的隐藏后门,我们于今日凌晨检测到121.29.1**.**(河北/石家庄/联通)对我发起攻击,因此基于攻击日志进行如下溯源分析,在此感谢 ARTEX 项目提供的帮助分析。

据不完全统计,在使用 fofa 平台进行资产扫描后发现,目前约有1000站点在后门影响范围内。为避免进一步扩散后门在野利用,本文暂不透露更多技术细节。

先说修复结论:站长朋友可通过屏蔽拦截 o5tlkifzcrrgcvhx.php 访问,或切换模板为默认模板,临时缓解入侵攻击,如发现请求该路径为404,则不在本后门影响范围内。

我们结合对魔方财务系统解密代码初步判断,可确认该后门非魔方本身导致,原始作者通过隐藏接口组合请求,实现文件 WebShell 上传、整站删除等高危操作。由于目标文件使用了 Swoole Compiler 进行代码保护,截止到写作时更多的后门实现细节仍未知晓。

这里提醒一下各位佬友:

如果有在使用魔方财务系统搭建的 IDC、云服务器等站点注册过账号的佬友,建议尽快修改密码,防止账号被撞库攻击。

如果在这些平台购买过服务器、VPS 或其他云产品且从未修改过默认密码,建议及时修改服务器登录密码、SSH 密钥及相关管理凭据,检查近期的登录记录、异常进程、计划任务和可疑文件。

你好啊,陌生人!

我的朋友,看起来你是新来的,如果想参与到讨论中,点击下面的按钮!

📈用户数目📈

目前论坛共有72730位seeker

🎉欢迎新用户🎉