skadiDD 在 安全提醒:魔方财务系统某主题模板存在人为后门,相关站长和用户请注意 中发帖
晚间 IDC 圈有同行传出消息,魔方财务系统(下称魔方系统/魔方)某模板存在人为植入的隐藏后门,我们于今日凌晨检测到121.29.1**.**(河北/石家庄/联通)对我发起攻击,因此基于攻击日志进行如下溯源分析,在此感谢 ARTEX 项目提供的帮助分析。
据不完全统计,在使用 fofa 平台进行资产扫描后发现,目前约有1000站点在后门影响范围内。为避免进一步扩散后门在野利用,本文暂不透露更多技术细节。
先说修复结论:站长朋友可通过屏蔽拦截 o5tlkifzcrrgcvhx.php 访问,或切换模板为默认模板,临时缓解入侵攻击,如发现请求该路径为404,则不在本后门影响范围内。
我们结合对魔方财务系统解密代码初步判断,可确认该后门非魔方本身导致,原始作者通过隐藏接口组合请求,实现文件 WebShell 上传、整站删除等高危操作。由于目标文件使用了 Swoole Compiler 进行...