| 关键词: 攻击 nbsp HTTP com 网站 代码 php 路径 file 模型 |
0x00 异常挖掘与回溯11月13日,百度云安全天网系统,通过数十TB的日志挖掘,发现了安全宝某重点客户网站上的异常行为。之后我们的分析人员跟进,发现这是一起针对安全宝某重点客户的持续攻击。最终在客户系统上放置了Web后门。 该Web后门的通信如下: 从通信流量上看,并未触发任何报警。同时,客户的日志里也并未保存http response的数据。 天网系统中的谛听模块通过对网站的访问行为进行建模,通过每个被防护的网站日志训练出这个网站特有的访问模型。包括网站参数的模型,网站访问路径的模型,网站访问session的模型。黑客这次的访问行为触发了网站访问路径模型的异常。该模型中通过每个路径访问的频度广度和路径之间的访问关系等feature,训练出针对每个网站特定的路径视图。 我们在系统中对该客户的所有历史日志进行了回溯,发现该黑客在9月24日就已经对该客户展开了尝试性的攻击。 通过进一步的分析,我们发现,该攻击者修改了Discuz系统的class_core.php。在该class_core.php中添加的代码如下:
从该代码中,我们可以做出以下结论:
0x01 影响确认和攻击代码我们从CC的攻击代码中提取了以下特征fuwuqibeiheikeruqin,在现有的网页情报库中搜索,发现以下的链接地址: 判断eoeandroid也被这样攻击过。 11月20日, http://file.lbgoo.com/file_120/37/ver.php 请求被重定向到http://www.eoeandroid.com/forum.php? ,11月20日发现eoeandroid已经503了。该攻击手法被进一步确认。 我们又对该代码中提及到的 以dm123.cn为例:
显然该网站被利用来做CC攻击。 同时我们针对以上网站挂CC攻击的js进行了分析,发现有三种:
以上三种方式,从扫描器检测的角度来看,复杂度逐渐增大。第一种情况下,是直接检测本域下的js。第二种则需要检测外链js,检测量大大增大了。而第三种则是在已有的js里面没有攻击代码。攻击的代码是通过api接口动态获得的。 攻击用的js代码如下:被攻击域名包括重要政府网站和国家级新闻媒体 0x02 身份确认通过域名的相似度,我们在现有的网页情报库中发现了如下域名: 在163博客上可以看到,该团队名 ddos Js团队,QQ 1551227222 在网页情报库中查找该QQ,可以发现 http://www.mspycn.com/about.html 看来除了卖ddos的服务,还在卖手机监听软件的服务 对该域名的whois进行查询,如下:
从我们发现该攻击到发稿前,该黑客做了如下的事情:
0x03 后续我们有理由相信,这是一个在不断进化的地下黑客团体。通过更加隐蔽的手法进行CC攻击挂马。该问题的影响范围目前我们还在进一步确认。欢迎业内同仁继续跟进分析。 如果你想查看自己的网站是否受影响,有两个步骤:
我们从该攻击中提取了以下信息作为攻击情报或者IOC: |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|