转:https://www.cnblogs.com/yuzly/p/11565997.html

一、事件背景

Phpstudy软件是国内的一款免费的PHP调试环境的程序集成包,通过集成Apache、PHP、MySQL、phpMyAdmin、ZendOptimizer多款软件一次性安装,无需配置即可直接安装使用,具有PHP环境调试和PHP开发功能,在国内有着近百万PHP语言学习者、开发者用户。

9月20日杭州公安微信公众账号发布了“杭州警方通报打击涉网违法犯罪暨“净网2019”专项行动战果”的文章,文章里说明phpstudy存在“后门”。

二、影响版本

phpstudy 2016版PHP5.4存在后门(软件作者声明)。

实际实际测试官网下载phpstudy2018版php-5.2.17和php-5.4.45也同样存在后门

三、后门检测方法

1、看官网发表声明说只要从官网下载的都不存在漏洞(套路深~~~~~~~)

2、哎呀,吓得的我赶紧查一下自己的电脑从官网下载安装的phpstudy有没有后门。

通过分析,后门代码存在于\ext\php_xmlrpc.dll模块中

phpStudy2016和phpStudy2018自带的php-5.2.17、php-5.4.45

phpStudy2016路径

php\php-5.2.17\ext\php_xmlrpc.dll

php\php-5.4.45\ext\php_xmlrpc.dll

phpStudy2018路径

PHPTutorial\php\php-5.2.17\ext\php_xmlrpc.dll

PHPTutorial\php\php-5.4.45\ext\php_xmlrpc.dl

用记事本打开此文件查找@eval,文件存在@eval(%s(‘%s’))证明漏洞存在

附后门文件MD5值:

MD5: 0F7AD38E7A9857523DFBCE4BCE43A9E9

MD5: C339482FD2B233FB0A555B629C0EA5D5

3、手工分析

3.1、查看phpstudy2016 php 5.4.45版本中是否存在漏洞,说明存在后门

3.2、使用在线计算文件md5,查看疑似后门文件的md5,发现MD5值确实是后门文件的md5值。

3.3、查看phpstudy2016 php 5.2.17版本中是否存在漏洞,发现存在后门

3.4、使用在线计算文件md5,查看疑似后门文件的md5,发现MD5值确实是后门文件的md5值。

3.5、查看phpstudy2018 php 5.2.17版本中是否存在漏洞,说明存在后门

3.6、使用在线计算文件md5,查看疑似后门文件的md5,发现MD5值确实是后门文件的md5值。(0f7ad38e7a9857523dfbce4bce43a9e9)

3.7、查看phpstudy2018 php 5.4.45版本中是否存在漏洞,说明存在后门

3.8、使用在线计算文件md5,查看疑似后门文件的md5,发现MD5值确实是后门文件的md5值。(c339482fd2b233fb0a555b629c0ea5d5)

四、修复方法

1、可以从PHP官网下载原始php-5.4.45版本或php-5.2.17版本,替换其中的php_xmlrpc.dll

https://windows.php.net/downloads/releases/archives/php-5.2.17-Win32-VC6-x86.zip

https://windows.php.net/downloads/releases/archives/php-5.4.45-Win32-VC9-x86.zip

2、目前phpstudy官网上的版本不存在后门,可在phpsudy官网下载安装包进行更新

mysql 隐秘后门_Phpstudy被暴存在隐藏后门-检查方法相关推荐

  1. 【漏洞复现】phpstudy隐藏后门漏洞的验证与利用

    目录 1 背景 2影响版本 3 漏洞验证与利用 3.1验证 3.2利用:写入webshell 1 背景 phpstudy是国内第一款php后端开发调试集成软件,其将php.apache.mysql.p ...

  2. Phpstudy隐藏后门

    Phpstudy隐藏后门 1.事件背景 Phpstudy软件是国内的一款免费的PHP调试环境的程序集成包,通过集成Apache.PHP.MySQL.phpMyAdmin.ZendOptimizer多款 ...

  3. Metasploit 渗透测试之制作隐藏后门

    内容 实战-使用 ms17-010 永恒之蓝漏洞对 win7 进行渗透 实战-Linux 无文件木马程序 实战-使用脚本来进行自动创建后门 系统日志清理 1.实战-使用 ms17-010 永恒之蓝漏洞 ...

  4. 一次真实的应急响应案例(Linux)——SSH暴力破解+crontab隐藏后门——事件复现(含靶场环境)

    一.SSH协议介绍 SSH(Secure Shell)是一套协议标准,可以用来实现两台机器之间的安全登录以及安全的数据传送,其保证数据安全的原理是非对称加密.SSH 是目前较可靠,专为远程登录会话和其 ...

  5. 一种奇特的DEDE隐藏后门办法

    ? 15:24 / 28 一种奇特的DEDE隐藏后门办法 单位某站用的dedecms,今天被某黑阔getshell了,提交到了wooyun. 为了还原黑阔入侵的手法,用鬼哥的getshell测试居然没 ...

  6. 压缩包加密后门_什么是加密后门?

    压缩包加密后门 deepadesigns/Shutterstockdeepadesigns /快门 You might have heard the term "encryption bac ...

  7. java后门_整理的比较全的一句话后门代码(方面大家查找后门)

    整理的比较全的一句话后门代码(方面大家查找后门) 更新时间:2010年09月05日 12:23:00   作者: 整理的比较全的一句话后门代码(方面大家查找后门),很多情况下也会有一些特殊字符的表示, ...

  8. html强制隐藏,html隐藏滚动条_css强制隐藏浏览器滚动条方法

    摘要 腾兴网为您分享:css强制隐藏浏览器滚动条方法,易视云3,闪电侠,平安知鸟,牛牛粤语等软件知识,以及mysql管理软件,手机录音剪辑软件,c4d,半梦视界,兔兔ios,微信阅读量软件,英雄联盟租 ...

  9. mysql安装时卡在starting server的解决方法

    mySql安装一直停留在starting Server主要由两方面原因造成: 第一:主要是安装mySql时需要生成日志与错误文件,安装时不勾选show Advanced Options,则安装过程中会 ...

  10. 完美的隐藏软键盘方法

    最近有这么一个需求:在点击EditText时弹出软键盘,然后在点击空白处或者其他控件的时候隐藏软键盘.这个需求在平板电脑上非常实用,因为屏幕大,用户不可能每次都点左下角去隐藏,并且点击空白处更容易. ...

最新文章

  1. 苹果12系统升级无服务器,iOS 12.1.4验证现已关闭 你还没升到12.2吗?
  2. 平面设计现在行业发展如何?
  3. Angular2 - Starter - Routes, Route Resolver
  4. asp网页设计流量统计代码
  5. python基础知识-8-三元和一行代码(推导式)
  6. 技术分享|手机推送原理剖析指南
  7. 面向对象三大特性: 封装
  8. java中如何将JScrollPane的垂直滚动条自动移动到最下端
  9. LeetCode —— 532. 数组中的K-diff数对(Python)
  10. 自己动手打造 mini 型 QQ (一):动手实现局域网仿 QQ 互联
  11. 金蝶KIS专业版V14.1即时库存查询表添加字段条形码|商品描述|最低最高存量
  12. Java中对象的六种可触及状态
  13. 程序设计思维 C - 班长竞选 (强连通分量、kosaraju算法)
  14. 桌游玩的好也能发NeurIPS!当深度学习撞上阿瓦隆!
  15. 压缩感知与临近点算子
  16. 新生代、老生代垃圾收集器总结
  17. 如何测试一次性纸杯?
  18. 砼匠无人值守称重系统说明
  19. 快车移动端SDK使用说明
  20. Oracle中游标Cursor基本用法详解

热门文章

  1. Qcon2017实录|Service Mesh:下一代微服务
  2. 学习第四章与第五章的感悟
  3. 【hdu 4658】Integer Partition (无序分拆数、五边形数定理)
  4. 安装Windows 和linux双系统失败导致Windows无法引导的解决方法
  5. 97 个 Linux 常用命令大全
  6. linux命令行翻页
  7. 讨厌的迅雷占用80口
  8. mysql慢日志采集_EFK搜集MySQL慢日志
  9. 深海迷航创造模式火箭怎么飞_《我的世界》怎么用火箭使鞘翅飞起来?
  10. mysql视图的更新 条件_MySQL进阶16 - 视图的创建/修改/删除/更新--可更新性的不适用条件...