WordPress极简博客 WordPress极简博客
  • 新鲜事
  • 战疫情
  • UI素材
    • UI素材
    • 电商/节日
    • PPT
      • 节日庆典
      • 工作汇报
      • 商业计划书
    • word
      • 简历竞聘
      • 合同/公文
  • 创客头条
    • 音乐分享
    • 初创文章
    • 极客头条
    • 生活趣事
    • 生活日记
    • 防骗指南
  • 编程教学
    • API日记
    • Linux安全栏目
      • Linux运维安全汇总
      • DDOS攻击防护
      • XSS攻击防护
      • SQL安全防护
    • Python技术栏目
      • Python基础入门
      • Python基础结构
    • WordPress技术栏目
      • WP主题
      • WordPress技术教程
      • RIPRO主题美化
    • WordPress漏洞发布
    • 技术教程汇总
    • 严选源码
  • 专题
  • 基友
  • 隐私
  • 注册
    登录
立即登录
  • 首页
  • 云优化
  • 新疫情
  • 新鲜事
    • 热文
    • 极客
    • 生活
  • 技术篇
    • WP主题
    • 技术教程
    • Python入门
    • Python基础
  • 专题篇
  • 友链君
首页 技术教程(干货) 警惕通过WordPress盗版主题和插件传播的恶意代码WP-VCD

警惕通过WordPress盗版主题和插件传播的恶意代码WP-VCD

夏柔 4月 24, 2020

最近几周,WordPress生态系统面临的最普遍的恶意软件感染之一称为WP-VCD运动。尽管该活动存在相对较长的时间,但自2019年8月以来,Wordfence威胁情报团队每周都将WP-VCD与新感染率相关联,这一趋势比任何其他WordPress恶意软件都要高,并且该活动没有丝毫放缓的迹象。

警惕通过WordPress盗版主题和插件传播的恶意代码WP-VCD-WordPress极简博客

在今天的文章中,我们将发布分析WP-VCD的综合白皮书。本白皮书包含了我们对这一流行运动的研究工作的全部细节。它可以作为威胁分析人员、安全研究人员、WordPress开发人员和管理员以及对跟踪或阻止与WP-VCD相关的行为感兴趣的其他人员的资源。

WP-VCD简介

WP-VCD感染本身通过“免费”或盗版的插件和主题传播,这些插件和主题由相关站点的网络分发,并且一旦部署,它的传播方式就非常引人注目。在幕后,大量的命令和控制(C2)基础结构以及自我修复感染使攻击者能够在这些感染站点上保持立足之地,非常难清理!

WordPress大学呼吁:请不要再使用盗版和所谓“免费”的高级主题和插件,否则很容易就感染这样恶意代码,得不偿失!

WP-VCD通过修改 WordPress 核心文件并在/wp-includes目录中添加新文件,WP-VCD恶意软件在WordPress站点中创建了后门。注入恶意软件后,它会在WordPress后台上秘密创建一个用户名为“100010010”的管理员账户。这样一来,它便可以访问您的网站,然后可以注入更多的恶意代码以供以后滥用。

<?php
if (isset($_REQUEST['action']) && isset($_REQUEST['password']) && ($_REQUEST['password'] == '2f3ad13e4908141130e292bf8aa67474'))
    {
$div_code_name="wp_vcd";
switch ($_REQUEST['action'])
{
    case 'change_domain';
    if (isset($_REQUEST['newdomain']))

上面的代码段来自受WP-VCD感染的站点上的受感染的functions.php文件。由于该活动的普遍性,具有处理WordPress恶意软件感染经验的任何人都可以根据这个示例代码来识别是否被WP-VCD感染。

完整报告中包含WP-VCD活动的详细信息和代码分析。

基础架构、盈利和归因

在其历史的各个阶段,已经添加了特定功能并从恶意软件中删除了特定功能,但是WP-VCD的大多数核心组件仍然保持一致。获利主要来自两个方面:旨在通过黑帽SEO操纵搜索引擎结果的病毒式营销活动,以及为浏览受感染网站的用户创建潜在危险的重定向和弹出广告的恶意代码。

在白皮书中,我们对WP-VCD的基础架构和货币化方案的范围提供了一些见解。我们还将揭示数据,这些数据可归因于战役背后的威胁参与者。

妥协指标(IOC)

为了帮助安全界预防,发现和根除WP-VCD感染,我们提供了与此活动相关的IOC的详尽列表。我们还共享了一些与YARA兼容的恶意软件检测规则,供公众使用以识别受感染的站点。

阅读完整报告

我们对WP-VCD进行调查的全部范围远远超出了典型的研究博客文章的范围,因此,请阅读完整的白皮书:WP-VCD:您在自己的网站上安装的恶意软件。

鸣谢:Mikey Veenstra的WP-VCD白皮书。由Sean Murphy和Ramuel Gall编辑。 

1
等 1 人赞过
J2dcg1.png
猜你喜欢
  • Nginx添加跨域限制规则
  • 使用测速脚本对国内Linux服务器进行测速
  • 域名爆破之自动化信息收集脚本
  • 利用免费接口实现国家开放大学刷网课脚本
  • RiProV2定制导航条
  • 判断是否在微信浏览器打开
  • 微信内自动播放音频非百度方案
  • 利用veImageX加速您的网站,想不快都难!
  • SWAPIDC减少注册信息及防刷注册量教学
  • Python实现定时发送每日早报及生活指数
21 11月, 2024
11月21日,星期四, 每天60秒读懂世界!
夏柔
站长
夏山如碧 - 怀柔天下
1711
文章
25
评论
58145K
获赞
版权声明

文章采用创作共用版权 CC BY-NC-ND/2.5/CN 许可协议,与本站观点无关。

如果您认为本文侵犯了您的版权信息,请与我们联系修正或删除。
投诉邮箱wpsite@aliyun.com

栏目推荐
Python基础入门33
WordPress技术教程267
前沿技术情报所22
城市创新——新消费11
最近有哪些不可错过的热文23
程序员的养生之道0
节
春
  • 新鲜事
  • 疫情实况
  • UI素材
  • 技术教程
  • 音乐分享
  • 专题
  • 友情
  • 隐私
  • 云优化
Copyright © 2019-2025 WordPress极简博客. Designed by 夏柔. 辽公网安备21010502000474号 辽ICP备19017037号-2