phpStudy隐藏后门预警
1、事件背景 近日,使用广泛的PHP环境集成程序包phpStudy被 公告疑似遭遇供应链攻击,程序包自带PHP的php_xmlrpc.dll模块隐藏有后门,安恒应急响应中心和研究院随即对国内 下载站点提供 下载的phpStudy安装包进行分析,确认phpStudy2016、phpStudy2018的部分版本有后门, 建议使用该版本的用户立即进行安全加固处理。 2、后门分析 通过分析,后门代码存在于\ext\php_xmlrpc.dll模块中,至少有2个版本: phpStudy2016和phpStudy2018自带的php-5.2.17、php-5.4.45 phpStudy20161103 php\php-5.2.17\ext\php_xmlrpc.dll php\php-5.4.45\ext\php_xmlrpc.dll phpStudy20180211 PHPTutorial\php\php-5.2.17\ext\php_xmlrpc.dll PHPTutorial\php\php-5.4.45\ext\php_xmlrpc.dll 分析过程: 对比官网的xmlrpc源代码可以知道,默认xmplrpc模块的几个初始化函数都是被设置为: 而污染过的版本中“request_startup_func”函数被恶意攻击者自定义: 用户所有的请求都会经过自定义的函数“sub