晚间 IDC 圈有同行传出消息,魔方财务系统(下称魔方系统/魔方)某模板存在人为植入的隐藏后门,我们于今日凌晨检测到121.29.1**.**(河北/石家庄/联通)对我发起攻击,因此基于攻击日志进行如下溯源分析,在此感谢 ARTEX 项目提供的帮助分析。
据不完全统计,在使用 fofa 平台进行资产扫描后发现,目前约有1000站点在后门影响范围内。为避免进一步扩散后门在野利用,本文暂不透露更多技术细节。
先说修复结论:站长朋友可通过屏蔽拦截 o5tlkifzcrrgcvhx.php 访问,或切换模板为默认模板,临时缓解入侵攻击,如发现请求该路径为404,则不在本后门影响范围内。
我们结合对魔方财务系统解密代码初步判断,可确认该后门非魔方本身导致,原始作者通过隐藏接口组合请求,实现文件 WebShell 上传、整站删除等高危操作。由于目标文件使用了 Swoole Compiler 进行代码保护,截止到写作时更多的后门实现细节仍未知晓。
这里提醒一下各位佬友:
如果有在使用魔方财务系统搭建的 IDC、云服务器等站点注册过账号的佬友,建议尽快修改密码,防止账号被撞库攻击。
如果在这些平台购买过服务器、VPS 或其他云产品且从未修改过默认密码,建议及时修改服务器登录密码、SSH 密钥及相关管理凭据,检查近期的登录记录、异常进程、计划任务和可疑文件。
牛逼 这么晚还在分析
用这个系统的10家中有11家不靠谱,遇到再便宜的都不会买
言之有理@muioe #3