首页
社区
课程
招聘
后门事件
发表于: 2013-5-6 22:35 2826

后门事件

2013-5-6 22:35
2826
.
首先是emlog个人博客系统,前天(2013.5.3)我们发出了后门预警,官方很快通过微信和我联系上了,并及时完成响应,今天看到官方发出公告专门进行了感谢:
8f6K9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8X3u0T1M7#2)9J5k6h3g2E0L8r3!0Y4i4K6u0W2L8X3g2@1i4K6u0r3N6r3S2J5k6h3q4V1i4K6u0V1x3U0V1H3x3U0q4Q4x3X3b7I4i4K6u0V1x3g2)9J5k6h3S2@1L8h3H3`.

这都比较正常,奇怪的是,这期间有一些人在质疑我们,说我们扯淡。emlog官方发了感谢后,还有人疑问我们SCANV怎么能第一时间发现的?

好吧,还是骄傲地说下吧:是这样的,SCANV网站安全中心(
ad9K9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8Y4N6%4N6#2)9J5k6i4y4U0j5h3&6$3i4K6u0W2j5$3!0E0i4@1g2r3i4@1u0o6i4K6R3&6i4@1f1^5i4K6R3K6i4K6S2o6i4@1f1#2i4K6V1H3i4K6S2q4i4@1f1%4i4K6W2m8i4K6R3@1i4@1f1#2i4K6W2n7i4@1p5J5i4@1f1&6i4K6V1^5i4K6W2r3i4@1f1$3i4K6V1^5i4@1q4r3i4@1f1J5i4K6R3H3i4K6W2o6i4@1f1%4i4K6W2r3i4@1p5#2i4@1f1&6i4K6R3I4i4K6V1K6i4@1f1#2i4K6R3^5i4K6W2n7i4@1f1#2i4@1q4q4i4K6R3%4i4@1f1#2i4@1q4q4i4K6R3&6i4@1f1#2i4K6R3#2i4@1p5^5i4@1f1%4i4@1p5H3i4K6V1@1i4@1f1%4i4@1p5&6i4@1t1$3i4@1f1#2i4K6W2n7i4@1p5J5i4@1f1&6i4K6V1^5i4K6W2r3i4@1f1J5i4K6R3H3i4K6W2p5i4@1g2r3i4@1u0o6i4K6S2o6i4@1f1#2i4@1p5@1i4K6V1$3i4@1f1&6i4K6W2p5i4@1p5J5i4@1f1%4i4K6W2m8i4K6R3@1i4@1f1@1i4@1u0m8i4@1u0m8i4@1f1$3i4@1p5H3i4@1t1&6i4@1f1$3i4K6W2o6i4@1q4o6i4@1f1$3i4K6R3K6i4@1t1K6i4@1f1@1i4@1t1^5i4K6S2p5i4@1f1#2i4K6R3^5i4@1t1H3i4@1g2r3i4@1u0o6i4K6S2o6i4@1f1^5i4@1u0r3i4K6V1&6i4@1f1@1i4@1t1^5i4@1q4m8i4@1f1#2i4K6W2n7i4@1p5J5i4@1f1&6i4K6V1^5i4K6W2r3i4@1f1$3i4K6W2o6i4K6R3&6i4@1f1#2i4@1p5@1i4K6W2m8i4@1f1#2i4@1u0o6i4@1u0m8i4@1f1$3i4K6R3J5i4K6S2p5i4@1f1%4i4K6W2m8i4K6R3@1i4@1f1$3i4@1u0o6i4K6S2r3i4@1f1$3i4@1t1@1i4K6W2q4i4@1f1#2i4K6V1K6i4K6S2p5i4@1f1#2i4@1u0m8i4K6V1@1i4@1f1$3i4@1t1#2i4K6R3I4i4@1f1%4i4@1p5^5i4K6S2n7i4@1g2r3i4@1u0o6i4K6S2o6i4@1f1J5i4K6R3H3i4K6W2o6i4@1f1%4i4@1q4o6i4@1q4o6i4@1f1@1i4@1t1^5i4K6R3H3i4@1f1$3i4K6V1%4i4@1t1$3i4@1f1&6i4K6V1%4i4@1t1@1i4@1f1#2i4K6S2r3i4K6V1I4i4@1f1%4i4K6S2q4i4@1t1H3i4@1f1J5i4K6R3H3i4K6W2p5i4@1f1#2i4@1t1%4i4@1t1J5i4@1f1%4i4@1u0n7i4K6S2r3i4@1f1#2i4@1p5@1i4@1q4m8i4@1f1#2i4@1p5@1i4K6W2m8i4@1f1#2i4@1p5@1i4@1q4m8i4@1f1#2i4@1p5@1i4K6W2m8i4@1f1$3i4@1q4o6i4@1p5I4i4@1f1@1i4@1u0m8i4K6R3$3i4@1g2r3i4@1u0o6i4K6S2o6i4@1f1$3i4@1q4r3i4K6S2r3i4@1f1#2i4K6V1I4i4@1p5^5i4@1f1&6i4K6R3K6i4@1u0p5i4@1f1^5i4K6R3%4i4@1t1K6i4@1f1#2i4@1t1H3i4K6V1I4x3g2!0q4y4W2!0m8b7#2!0m8x3g2!0q4y4g2!0n7x3q4)9^5c8W2!0q4z5g2!0m8b7W2)9&6z5q4!0q4y4W2!0n7c8q4!0m8c8g2!0q4c8W2!0n7b7#2)9^5b7#2!0q4y4g2!0m8c8W2!0n7z5g2!0q4z5q4!0n7c8W2)9&6z5g2!0q4y4q4!0n7z5q4!0m8b7g2!0q4y4g2)9&6b7W2!0m8x3W2!0q4z5g2)9&6z5q4)9&6c8W2!0q4y4W2)9&6c8q4!0m8y4g2!0q4z5q4!0m8c8W2!0n7y4q4!0q4y4g2!0m8y4q4!0m8b7g2!0q4y4W2!0m8c8q4!0m8x3#2!0q4y4g2!0n7z5q4!0n7z5q4!0q4y4q4!0n7z5q4)9^5c8q4!0q4z5q4!0n7c8W2)9^5y4#2!0q4c8W2!0n7b7#2)9^5b7#2!0q4y4W2)9&6b7#2)9^5z5g2!0q4y4q4!0n7b7g2)9&6b7W2!0q4y4q4!0n7b7g2!0n7b7g2!0q4y4g2)9^5c8W2!0m8b7g2!0q4y4g2)9&6y4W2)9&6b7#2!0q4y4W2!0m8b7#2!0m8x3W2!0q4y4W2)9^5y4q4)9^5c8W2!0q4y4W2!0n7y4#2!0m8b7W2!0q4y4g2)9&6b7#2!0m8z5q4!0q4z5q4)9^5y4#2!0m8b7g2!0q4y4g2!0n7y4#2!0n7x3g2!0q4y4#2)9&6b7g2)9^5y4q4!0q4y4q4!0n7z5q4)9&6y4W2!0q4y4#2)9&6y4g2)9^5b7#2!0q4z5g2)9^5y4#2)9^5b7#2!0q4c8W2!0n7b7#2)9^5b7#2!0q4z5q4!0n7c8W2)9&6z5g2!0q4y4W2)9^5x3q4)9^5x3q4!0q4y4#2)9&6y4W2)9&6x3g2!0q4c8W2!0n7b7#2)9^5b7#2!0q4z5g2)9^5x3W2!0m8x3#2!0q4y4W2)9^5x3q4)9^5x3q4!0q4y4#2)9&6y4W2)9&6x3g2!0q4c8W2!0n7b7#2)9^5b7#2!0q4z5g2)9^5x3W2!0m8x3#2!0q4y4W2)9&6z5q4!0m8c8W2!0q4y4q4!0n7c8q4!0m8x3q4!0q4y4#2)9&6b7g2)9^5y4q4!0q4y4W2)9&6c8q4)9^5x3#2!0q4y4g2)9^5b7g2)9&6b7W2!0q4c8W2!0n7b7#2)9^5b7#2!0q4z5q4)9^5x3q4)9^5b7#2!0q4c8W2!0n7b7#2)9^5b7#2!0q4y4W2)9^5z5q4)9&6x3g2!0q4y4q4!0n7b7W2!0m8b7#2!0q4y4#2)9&6b7g2)9^5y4q4!0q4y4W2!0n7b7#2)9^5c8W2!0q4y4W2!0n7y4q4)9&6c8g2!0q4y4g2)9&6x3#2)9^5c8q4!0q4y4g2!0n7b7g2)9&6y4q4!0q4y4W2)9&6z5q4!0m8c8W2!0q4y4W2)9^5z5q4)9&6x3g2!0q4y4q4!0n7b7W2!0m8b7#2!0q4y4#2)9&6b7g2)9^5y4q4!0q4y4W2)9&6c8q4)9^5x3#2!0q4y4g2)9^5b7g2)9&6b7W2!0q4c8W2!0n7b7#2)9^5b7#2!0q4y4W2)9^5z5q4)9&6x3g2!0q4y4q4!0n7b7W2!0m8b7#2!0q4y4g2)9&6b7W2!0m8x3q4!0q4y4W2!0m8c8q4!0m8y4q4!0q4y4g2!0n7z5q4!0m8c8g2!0q4y4g2)9^5b7g2!0m8z5g2!0q4y4g2)9^5z5q4!0n7x3q4!0q4y4q4!0n7b7g2)9^5y4W2!0q4y4g2!0n7c8g2)9^5z5q4!0q4y4g2!0m8y4q4)9&6b7g2!0q4y4g2!0n7c8g2)9^5z5q4!0q4y4g2!0m8y4q4)9&6b7g2!0q4y4q4!0n7b7g2!0n7b7g2!0q4x3#2)9^5x3q4)9^5x3R3`.`.

其他不多说,有时候出现矛盾不可避免,我们还有很多提升空间。

emlog被植入后门的过程比较值得警惕,官方描述的原因如下:
我们检查后发现由于管理团队某位管理员(那多记忆)的Evernote帐号被黑客破解导致Emlog服务器信息泄露,黑客靠着泄露的相关帐号登陆emlog官网服务器将官网提供emlog源码包中添加了后门代码。

2.
今天大周日的,我们又响应了CmsEasy的一个任意文件上传(网上已经公开了),我们的研究员说这0day看着就像一个后门,可以直接拿下网站权限,@SCANV网站安全中心 微博、论坛等已经完成了响应并给出了解决方案,希望官方及时跟进。

3.
大前天(5.2),我发了篇预警文章“[警惕]高级钓鱼攻击来了:拍拍XSS攻击”,很快黑产的目标服务器就成了“马场”,好几路人马都一窝蜂地搞,这黑产就这样悲催的收场了。

有人还鄙视说这个XSS攻击有什么好说的,说还有更牛逼的,最后还补充“对事不对人,欢迎pk”。

我管你是不是真有更牛逼的,我只知道没实战就没话语权,这次的拍拍XSS钓鱼攻击,我们发现:1个月内,有10w左右的用户受影响(Cookie被盗)。即使你手上有再牛逼0day,再牛逼idea,没这样去执行,没“工程化”,那什么都不是。就如“e=mc^2 --> 曼哈顿原子弹计划”,如果没执行起来,这个公式只能意淫。而且还得知道一点:没有什么0day/idea能等同“e=mc^2”这个公式,意淫也能让人很爽。

本文也对事不对人,然后我的态度一直是“敬佩黑产技术与运作,并非黑产行为”。

----------分割线----------
这里的文章都会同步到blog.knownsec.com里,不喜欢微信的朋友,也可以看到了,大家如果感兴趣这篇科普,请帮忙传播。

我们会持续性的进行安全科普,大家有什么问题可以在微信里给我们留言,我们会认真对待每份留言,并在下次发文时进行必要的解答。如果大家有什么安全八卦也欢迎投稿给我们,我们的微信:网站安全中心(ID:wangzhan_anquan)。

科普改变世界,我们一起努力让这个互联网更好更安全吧!

本文由知道创宇安全研究团队-余弦撰写。

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (0)
游客
登录 | 注册 方可回帖
返回