第三媒體軟件中心軟件網絡資訊軟件資訊 → 加速樂: 從DedeCms被大量入侵 揭密sfmb黑客團伙 TTL

加速樂: 從DedeCms被大量入侵 揭密sfmb黑客團伙

上傳:weChester     來源:信息存儲服務     日期:2014-08-08

[摘要]  
   據了解自從漏洞被曝光后,加速樂每天都要攔截針對該漏洞的掃描幾十萬次,每天有上萬個網站受到掃描,截止今年7月份,針對該漏洞的攻擊一直毫不減退。由于該漏洞而被黑客成功攻擊的網站不計其數,僅去年年底,加速樂就接到超過3600個左右網站因此被黑客入侵而尋求加速樂保護的案例
 
[正文]    

   2013年6月,DedeCMS的/plus/download.php文件被曝光存在高危變量覆蓋漏洞,導致使用了DedeCMS的網站能夠很輕易地被黑客被種植Webshell(注:Webshell是一種網站后門程序,可用來控制服務器)。隨后,大批的地下黑客制作了一套完整的自動化攻擊程序,對整個互聯網的網站進行撒網式攻擊,程序會自動提交攻擊代碼,然后判斷Webshell是否被成功植入,從加速樂中的數據分析顯示利用該漏洞上傳的webshell主要為以下路徑:

/plus/90sec.php   #來自于90sec安全小組。
/plus/e7xue.php   #來自于緣分技術論壇
/plus/sfmb.php    #未知?本文即追蹤此后門。

   經過知道創宇加速樂安全研究人員分析發現這些黑客攻擊來自于全國各地以及國外的僵尸網絡IP,源頭較為復雜。在經過一段時間的追蹤后,2014年7月,加速樂成功定位到一個利用該漏洞實施大規模攻擊的黑客團伙(即后文提到的sfmb)。

   據了解自從漏洞被曝光后,加速樂每天都要攔截針對該漏洞的掃描幾十萬次,每天有上萬個網站受到掃描,截止今年7月份,針對該漏洞的攻擊一直毫不減退。由于該漏洞而被黑客成功攻擊的網站不計其數,僅去年年底,加速樂就接到超過3600個左右網站因此被黑客入侵而尋求加速樂保護的案例。

   結合安全聯盟站長平臺的漏洞檢測數據顯示,凡是使用過DedeCMS的網站,有60%以上的都被成功攻擊,而這些網站在使用加速樂進行保護后,加速樂平臺通過攔截、定位對這一黑客攻擊行為進行了慎密梳理。

加速樂: 從DedeCms被大量入侵 揭密sfmb黑客團伙


加速樂攔截這一攻擊的樣例

   據知道創宇加速樂安全專家介紹在加速樂整個嚴密的分析過程中,發現了/plus/sfmb.php這個Webshell非常特殊,涉及的漏洞都是利用代碼、后門經過高度定制形成的。加速樂安全團隊經過追蹤發現該黑客攻擊有如下特征:

   1. 攻擊源頭涉及數百個IP地址,覆蓋全國各地,其中福建、浙江、廣東、湖南、江西、江蘇等地的僵尸IP最多,從攻擊覆蓋地圖上可以看出,黑客大多選擇的是較發達省市,利于掩蓋身份;

加速樂: 從DedeCms被大量入侵 揭密sfmb黑客團伙


藍色部分為主要攻擊來源

   2. 根據加速樂安全研究團隊分析及在部分網站管理員的配合下發現“sfmb”這個字符串頻繁出現在Webshell路徑以及Webshell密碼中,加速樂安全專家初步猜測這可能和黑客的ID有一定關系,于是繼續對這字符串進行深入分析。

   a. 通過百度搜索,找到一些含有“sfmb”字符,被掛了黑鏈的網站:

加速樂: 從DedeCms被大量入侵 揭密sfmb黑客團伙


   b. 被插入的代碼中有一段HTML注釋代碼“<!—BY:SFMB-->”,“sfmb”是黑客ID或者組織代號基本可以確定。

加速樂: 從DedeCms被大量入侵 揭密sfmb黑客團伙


   c. 隨后加速樂安全專家在知名威客網站“豬八戒“上找到此ID的資料,根據其在豬八戒上的懸賞記錄來看,涉及到花錢買DedeCMS 0day、定制“中國菜刀”類似工具(一種網站后門)、批量操作DedeCMS網站等等。到這里,已可以確認基本確定攻擊的源頭就是此人了,其已發展到重金請人的團伙作案階段。
 

加速樂: 從DedeCms被大量入侵 揭密sfmb黑客團伙

百度收錄顯示該ID重金請人制作黑客工具

加速樂: 從DedeCms被大量入侵 揭密sfmb黑客團伙

瀏覽豬八戒網站時,該黑客已經修改了id為hkesg

   d. 在確定DedeCMS 0day僵尸整套完整的程序是他花錢請人做的以后,通過豬八戒的交易記錄,發現其在求助信息中留有個人QQ,找到他的QQ后,一切謎底都解開了。其標識的所在地為國外,或許為虛擬信息,也有可能確實身在國外。

加速樂: 從DedeCms被大量入侵 揭密sfmb黑客團伙

加速樂: 從DedeCms被大量入侵 揭密sfmb黑客團伙

還有另一個QQ

   通過對此次黑客攻擊的追蹤發現,黑客攻擊已從單兵作戰發展到了重金雇傭他人協助作案發展成了團伙作案,批量入侵的地下黑產模式。鑒于dedecms的普及性,危害性巨大,值得網站運營方重視。目前加速樂已經將該黑客團伙的情況上報國家相關部門。

   (新聞稿 2014-08-08)


頻道首頁 】【 評論 】 【 打印 】 【 字體:
   上一篇:考拉FM: 蘋果收購Swell啟示 綜合內容個性化手機電臺
   下一篇:刷機助手: 清理手機 提升Andriod手機系統速度技巧
導航:報價 | 大全 | 排行榜 | 產品大全 | 參量 | 訂閱 
 Advertisement
 十大最受關注的新聞
1  暑假大作戰 3款學生游戲電腦主機配置推薦
2  EngageLab AppPush-激活亞太地區推送通知的潛力
3  搭載驍龍X Elite處理器 華碩無畏Pro15 2024今日開售7999元
4  三星Galaxy全球新品發布會7月10日舉行 邀你見證前沿科技高光時刻
5  《暗黑破壞神 IV》新賽季來襲!影馳 RTX 40 SUPER系列開啟DLSS助玩家快速畢業
6  跨境電商下南洋,已被驗證的贏家哲學
7  宇視科技全新一代「泰山」震撼上市:業界超高密度、大容量4U116盤位
8  終端側生成式AI更多驚喜?高通將在WAIC帶來新的“首個”演示
9  NPU算力與續航全面領先 高效學習辦公首選華碩無畏Pro15 2024
10  瑞數信息入選IDC《中國WAAP廠商技術能力評估,2024》
 十大熱門驅動/軟件下載
1  [手機驅動]手機usb萬能
2  [熱門常用軟件]QQ2008正式版下載【騰訊QQ2008官方版Beta1】
3  [熱門常用軟件]E話通下載【E話通4.5 正式版】
4  [手機驅動]Samsung三星 手機USB驅動1.0版For Win98SE/ME/...
5  [手機驅動]Microsoft微軟 ActiveSync同步軟件4.5中文版Fo...
6  [攝像頭驅動]萬能攝像頭 FOR Windows
7  [熱門常用軟件]皮皮播放器下載【PPFilm皮皮播放器 2.1.0....
8  [手機驅動]諾基亞 PC套件下載
9  [熱門常用軟件]面對面游戲下載【面對面視頻游戲大廳】
10  [手機驅動]Microsoft微軟 Windows Mobile Device Center ...
 十大最受關注的品牌
1  三星手機(SAMSUNG)
2  諾基亞手機(NOKIA)
3  華碩筆記本(ASUS)
4  摩托羅拉手機(MOTOROLA)
5  英特爾CPU(Intel)
6  華碩主板(ASUS)
7  LG手機(LG)
8  索愛手機(Sony Ericsson)
9  聯想筆記本(lenovo)
10  宏碁筆記本(acer)
 十大熱門常用軟件下載
1  QQ2008正式版下載【騰訊QQ2008官方版Beta1】
2  E話通下載【E話通4.5 正式版】
3  皮皮播放器下載【PPFilm皮皮播放器 2.1.0.2版】
4  面對面游戲下載【面對面視頻游戲大廳】
5  DVD解碼器下載【NVIDIA DVD Decoder 1.02】
6  迅雷5下載【迅雷5.8.1.507官方版】
7  QQ2007 II正式版下載【騰訊QQ2007官方版本】
8  QQ2006正式版下載【騰訊QQ2006官方版本】
9  聯眾世界游戲大廳下載【聯眾世界2.7.0.8官方版】
10  MTV下載器【MTV下載精靈 8.31版】
11  pplive最新版下載【PPLive網絡電視V1.9.35版】
12  迅雷(Thunder)下載【迅雷v5.7.12.493官方版】
13  騰訊QQ2008下載【騰訊QQ官方版2008極速賀歲版KB1】
14  Total Video Converter下載【Total Video Converter v3.1...
15  QQ拼音輸入法下載【騰訊QQQQ拼音輸入法V1.4.1版】
16  皮皮高清影視播放器下載【PIPIPlayer 2.7.0.3版】
17  eMule下載【電驢eMule官方v0.49a正式版】
18  極點五筆輸入法下載【極點五筆6.1標準版】
19  QQ2009正式版下載【騰訊QQ2009 SP4官方版】
20  Vagaa哇嘎畫時代版下載【哇嘎 2.6.5.10】
   >> 查看評論   
2樓     Re: 加速樂: 從DedeCms被大量入侵 揭密sfmb黑客團伙
  123213
  作者:213123    2015-4-15 14:23:00
   
 
   >> 查看更多評論   [共有1條評論]
發表評論
        
        
   點評:
   姓名:  
            字數: 0
     
新聞精選
·2024年中國數字營銷發展報告——存量下的新機
·2024年快應用開發者大會即將強勢開啟,聚焦AI
·建行攜手潤澤致遠,打造全球首個智能訓練基地
·首屆人工智能先進技術成果供需對接大會將于本
·極光受邀出席中國互聯網大會并發表演講
·極光亮相BUSINESS GOVirtual Expo & Conf
  ·2024快應用開發者大會亮點揭秘,攜手AI共塑未
·出海新篇章:月狐數據深度剖析2024中國企業出
·郭彥東博士受邀出席清華大學金融PLUS系列產業
·創新+合作全面賦能,驍龍技術推動移動游戲體
·高通侯明娟:芯之所向皆精彩,驍龍技術賦能數
·MLOps和企業軟件供應鏈安全保障存在“薄弱環