加速乐:从DedeCms被大量入侵揭密sfmb黑客团伙

  2013年6月,DedeCMS的/plus/download.php文件被曝光存在高危变量覆盖漏洞,导致使用了DedeCMS的网站能够很轻易地被黑客被种植Webshell(注:Webshell是一种网站后门程序,可用来控制服务器)。随后,大批的地下黑客制作了一套完整的自动化攻击程序,对整个互联网的网站进行撒网式攻击,程序会自动提交攻击代码,然后判断Webshell是否被成功植入,从加速乐中的数据分析显示利用该漏洞上传的webshell主要为以下路径:

  /plus/90sec.php #来自于90sec安全小组。

  /plus/e7xue.php #来自于缘分技术论坛

  /plus/sfmb.php #未知?本文即追踪此后门。

  经过知道创宇加速乐安全研究人员分析发现这些黑客攻击来自于全国各地以及国外的僵尸网络IP,源头较为复杂。在经过一段时间的追踪后,3721.html">2014年7月,加速乐成功定位到一个利用该漏洞实施大规模攻击的黑客团伙(即后文提到的sfmb)。

  据了解自从漏洞被曝光后,加速乐每天都要拦截针对该漏洞的扫描几十万次,每天有上万个网站受到扫描,截止今年7月份,针对该漏洞的攻击一直毫不减退。由于该漏洞而被黑客成功攻击的网站不计其数,仅去年年底,加速乐就接到超过3600个左右网站因此被黑客入侵而寻求加速乐保护的案例。

  结合安全联盟站长平台的漏洞检测数据显示,凡是使用过DedeCMS的网站,有60%以上的都被成功攻击,而这些网站在使用加速乐进行保护后,加速乐平台通过拦截、定位对这一黑客攻击行为进行了慎密梳理。

  

  加速乐拦截这一攻击的样例

  据知道创宇加速乐安全专家介绍在加速乐整个严密的分析过程中,发现了/plus/sfmb.php这个Webshell非常特殊,涉及的漏洞都是利用代码、后门经过高度定制形成的。加速乐安全团队经过追踪发现该黑客攻击有如下特征:

  1. 攻击源头涉及数百个IP地址,覆盖全国各地,其中福建、浙江、广东、湖南、江西、江苏等地的僵尸IP最多,从攻击覆盖地图上可以看出,黑客大多选择的是较发达省市,利于掩盖身份;

  

  蓝色部分为主要攻击来源

  2. 根据加速乐安全研究团队分析及在部分网站管理员的配合下发现“sfmb”这个字符串频繁出现在Webshell路径以及Webshell密码中,加速乐安全专家初步猜测这可能和黑客的ID有一定关系,于是继续对这字符串进行深入分析。

  a. 通过百度搜索,找到一些含有“sfmb”字符,被挂了黑链的网站:

  

  b. 被插入的代码中有一段HTML注释代码“”,“sfmb”是黑客ID或者组织代号基本可以确定。

  

  c. 随后加速乐安全专家在知名威客网站“猪八戒“上找到此ID的资料,根据其在猪八戒上的悬赏记录来看,涉及到花钱买DedeCMS 0day、定制“中国菜刀”类似工具(一种网站后门)、批量操作DedeCMS网站等等。到这里,已可以确认基本确定攻击的源头就是此人了,其已发展到重金请人的团伙作案阶段。

  

  百度收录显示该ID重金请人制作黑客工具

  

  浏览猪八戒网站时,该黑客已经修改了id为hkesg

  d. 在确定DedeCMS 0day僵尸整套完整的程序是他花钱请人做的以后,通过猪八戒的交易记录,发现其在求助信息中留有个人QQ,找到他的QQ后,一切谜底都解开了。其标识的所在地为国外,或许为虚拟信息,也有可能确实身在国外。

  

  e.

  

  还有另一个QQ

  通过对此次黑客攻击的追踪发现,黑客攻击已从单兵作战发展到了重金雇佣他人协助作案发展成了团伙作案,批量入侵的地下黑产模式。鉴于dedecms的普及性,危害性巨大,值得网站运营方重视。目前加速乐已经将该黑客团伙的情况上报国家相关部门。

时间: 2024-09-17 07:14:41

加速乐:从DedeCms被大量入侵揭密sfmb黑客团伙的相关文章

加速乐:世界杯期间竞猜游戏网站被黑客锁定

四年一度.为期一个月的世界杯足球赛已经如火如荼开始了,满屏的微博.微信朋友圈都能看到,不管是真球迷还是伪球迷,在上演竞彩大赛.球迷们兴高采烈的背后,竞猜游戏网站赚了一个盆满钵,黑客们也纷纷瞄准了球迷们在其中的资金账号.每逢世界杯开赛,就会有多至7成的竞猜游戏网站沦为黑客挂马网站,其中5成的网站都被黑客进行了恶意攻击.为此,小编特别专访加速乐产品经理西盟,请他谈谈对此事的看法.记者:西盟,如果竞猜游戏网站被黑客挂马,对该网站的球迷们会有什么不好的影响呢?西盟:每逢世界杯.欧洲杯等重要足球赛事时,竞

Discuz!最新0day漏洞黑客可轻易利用 使用加速乐可防御

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 日前据@乌云漏洞报告平台 提交的信息显示Discuz!存在严重0day漏洞,黑客利用该漏洞可轻易获取网站webshell,目前这一漏洞已经向乌云第三方安全合作伙伴开放.知道创宇在获得该信息的细节后,对漏洞验证,经验证黑客利用该漏洞可轻易控制网站,由于知道创宇加速乐基础防御策略可以防御绝大多数黑客攻击手法,本次0day漏洞可直接防御,使用加速乐

百度加速乐:经黑客攻击专盯热门新兴行业下手

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 互联网金融究竟安不安全?至少现在火热的网贷公司在遭受着黑客的袭击.这轮袭击已经从上周三持续至今.虽然被攻击的网贷平台已经恢复了正常运转,但他们仍然接到了来自黑客的消息:"攻击将持续一周时间." 攻击一次比一次猛烈 "黑客的攻击仍在持续,前两天攻击的峰值又有所加大."好贷网CEO李明顺向北京晨报记者表示,

网站牛皮癣死灰复燃 加速乐向挂黑链宣战

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 近日,有网友在微博上爆料,不少使用dedecms搭建的网站被黑,网站被挂上大量黑链;与之相应的是,在百度中搜索"网站被挂黑链",可以找到一百五十多万个搜索结果,大多是网友分享的经历或经验,黑链俨然成为网站上的牛皮癣,很难被根除,总是死灰复燃. 黑链不是指黑色的链接,而是指隐藏的链接,用户直接浏览网站,很难看到黑链;不过,黑

开源程序频现高危漏洞 加速乐实时防护保安全

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 近段时间,DedeCMS疑似曝出高危漏洞,不少网站被上传可执行文件,直接危及网站安全;除了DedeCMS,前段时间刚发布新版本的WordPress同样让人不安,经过安全联盟站长平台的扫描,WordPress网站存在漏洞的比例最高,隐患着实不小. 不管是DedeCMS,还是WordPress,特点在于开源.免费,任何人可以免费下载使用,不用支付

加速乐上线“域名诊断”工具

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 作为站长,最喜欢的数字大概就是200了,那些非200的情况,总是让人神经颤抖. 加速乐的用户有没有见过这两个页面. 如果网站解析设置错误,或加速乐设置未生效,会出现"网站正在建设中"的提示. 如果原站宕机,或者服务器防火墙拦截了加速乐CDN节点IP,会出现"网站正在维护中"的提示. 遇到这两个页面,莫要

加速乐:在线招聘迎爆发 业务增长安全为上

中介交易 SEO诊断 淘宝客 云主机 技术大厅 近几年,最大型的一次网络攻击在线招聘网站的事件,发生在英国.黑客利用一种新的特洛伊木马病毒入侵全球排名首位的知名招聘网站Monster.com,获取了将近320万的会员个人信息,包括姓名.电子邮件地址.家庭住址以及电话号码等.猖狂的黑客还向受害者发送电子邮件,声称病毒已经侵入他们的电脑,以威胁删除个人电脑中的所有文件为手段,向受害者索要钱财. 先看看这几年国内在线招聘网站的发展情况:智联招聘发行IPO,最高融资9355万美元,上市后的市值高达7.2

网站发展与安全趋势论坛 加速乐防DDoS引关注

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 今天(3721.html">2014年3月21日),在京举行了"中国互联网站发展状况及其安全报告(2014年)发布会暨"网站发展与安全趋势论坛".指导单位工信部.主办单位国家互联网应急中心.中国互联网协会,与安全产业公司领袖齐聚一堂.国家互联网应急中心高级工程师与加速乐CTO杨翼龙对话加速乐的各项

百度加速乐帮助”XP挑战赛官网”抗DDoS获感谢

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 3721.html">2014年04月05日晚,持续一天的"XP挑战赛"落幕,整个大赛一波三折,因为大赛期间XP挑战赛官网受到DDoS攻击,导致比赛平台访问受到影响,比赛也由原定于晚上8点结束延长到晚上9点. 此次"XP挑战平台"基于Windows XP无补丁环境进行,模拟4月8日后失去