前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >phpcms v9.6 任意文件上传漏洞近日出现密集攻击动态

phpcms v9.6 任意文件上传漏洞近日出现密集攻击动态

作者头像
安恒信息
发布2018-04-09 17:08:43
1.7K0
发布2018-04-09 17:08:43
举报
文章被收录于专栏:安恒信息安恒信息

背景介绍:

近日,安恒风暴中心研究人员发现,从2018年3月4日开始出现了对phpcms V9.6任意文件上传漏洞的密集攻击与利用。该漏洞为2017年爆发的0day漏洞,时隔一年之后,再次出现大规模的攻击,疑似为团伙有组织的攻击行为,如被攻击成功,则可获得网站的后台权限,需要引起注意。

【漏洞背景:在2017年4月份,phpcms V9.6的任意文件上传漏洞被揭露,该漏洞是在网站注册模块中,利用img标签读取远程文件地址并解析执行,因此该系统可在未被授权的情况下上传任意文件,包括任意getshell 的脚本。】

攻击行为分析

单日攻击IP分析

通过对玄武盾中海量的攻击日志进行关联聚合,分析发现该漏洞在2017年就有了攻击痕迹,之后一直没有出现较大规模的攻击,但是在2018年3月4日开始至今出现了每日数千个IP的攻击,攻击次数激增,单日的被攻击网站数量超过2千个,以下是某日的攻击IP排行:

攻击IP

攻击网站

IP区域

180.76.243.234

1149

中国

39.107.127.148

630

中国

180.76.57.101

612

中国

180.76.245.180

567

中国

35.186.183.218

401

美国

攻击IP源广泛分布境内和境外各区域:

区域

攻击IP数量

美国

375

中国

141

日本

45

韩国

39

英国

35

攻击时段追踪分析

对发起该类攻击的IP进行追踪,分析发现在2018年3月4日到2018年03月29日期间,每天都有相同的IP群体在发起对该漏洞的攻击,以下每日攻击IP追踪的数据表中,标识为红色的IP,即为发起攻击行为超过2天以上的IP,可见这段时间内有群体在利用该漏洞进行扫描探测,企图获取网站主机权限。

图3-14到3-28 每日攻击IP排行(红色标注为重复出现攻击IP)

在对单日攻击量TOP20的IP分析中,发现2018年3月4日到2018年03月28日期间(共25日),有10个IP的活跃度在10日以上。这批IP信息如下:

IP

区域

历史攻击目标(包括其他攻击类型)

活跃日期

111.206.52.66

中国北京

219(2017-02)

15

111.206.59.141

中国北京

120(2017-11)

13

180.76.57.101

中国北京

2020(2018-03)

13

36.110.211.108

中国北京

252(2017-02)

13

36.110.211.109

中国北京

266(2017-02)

13

36.110.211.41

中国北京

277(2017-02)

13

36.110.211.42

中国北京

254(2017-02)

13

36.110.211.43

中国北京

271(2017-02)

12

180.76.250.202

中国北京

1651(2018-03)

11

180.76.245.180

中国北京

1779(2018-03)

10

对上述攻击IP进行威胁分析情况如下:

  • 111.206.52.* 36.110.211.* 这两个IP段中疑似多主机遭到控制,多IP地址都对外发起此类漏洞攻击;
  • 从多个威胁情报源(IBM X-Force等平台)综合分析,36.110.211.*该段内很多主机曾经有感染木马的痕迹。
  • 180.76.57.101和180.76.250.202这两个地址均为百度的搜索引擎IP地址,而在整个攻击源统计中发现还有4个其他百度的地址,对外发起此类攻击,百度的爬虫地址段已经不是第一次被发现对外发起攻击,如果该源地址不是伪造地址,则需要相关单位加以关注。

攻击目标分析

对本次被攻击的目标群体进行分析,发现攻击目标范围非常广,涉及我国一些重要行业,包括教育、新闻、政府等多类站点,这类行业目标疑似与境外知名的反共黑客组织目标一致,但并没有确切证据证明两者存在关系。

总结:

这一波针对phpcms v9.6的任意文件上传漏洞的攻击和利用,依据攻击的时段密集性和攻击IP的重复利用情况,可知不是随机攻击行为,而是有团伙在发起有组织的漏洞探测和利用攻击,目前这些大规模攻击均已被玄武盾全面检测并防护,攻击IP已被智能识别进入黑名单,有效保护了用户站点的安全。在此提醒未采取安全防护措施的网站运营单位以及相关网络监管单位,需要对该漏洞利用事件进行持续地关注,以防发生如反共黑客组织入侵、篡改等严重事件,如有安全防护需要,可随时联系24小时风暴中心服务电话 4006059110。

本文参与 腾讯云自媒体分享计划,分享自微信公众号。
原始发表:2018-03-29,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 安恒信息 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体分享计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
相关产品与服务
智能识别
腾讯云智能识别(Intelligent Identification,II)基于腾讯各实验室最新研究成果,为您提供视频内容的全方位识别,支持识别视频内的人物、语音、文字以及帧标签,对视频进行多维度结构化分析。
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档