跳至主要內容
  • Hostloc 空間訪問刷分
  • 售賣場
  • 廣告位
  • 賣站?

4563博客

全新的繁體中文 WordPress 網站
  • 首頁
  • 关于LNMP供应链投毒事件风险提示
未分類
21 9 月 2023

关于LNMP供应链投毒事件风险提示

ccxiaoshi 大佬有话说 :

关于LNMP供应链投毒事件风险提示

本帖最后由 ccxiaoshi 于 2023-9-20 18:40 编辑

事件公告

近日,安恒信息CERT监测到一起LNMP遭受供应链投毒攻击事件。我们发现,在lnmp.org官方网站下载的安装包中被植入了恶意程序。至今,大部分威胁情报平台尚未标记相关的恶意IoC情报。建议近期在lnmp.org官网下载并部署LNMP的RedHat系统用户进行自查。

事件分析

LNMP一键安装包是一个用Linux Shell编写的可以为CentOS/Debian/Ubuntu等或独立主机安装LNMP(Nginx/MySQL/PHP)、LNMPA(Nginx/MySQL/PHP/Apache)、LAMP(Apache/MySQL/PHP)生产环境的Shell程序。

lnmp.org官网网站下载的安装程序(lnmp2.0.tar.gz,40bdcf7fd65a035fe17ee860c3d2bd6e)中,lnmp2.0includeinit.sh被攻击者植入恶意代码。

其中lnmp.sh是被植入的恶意二进制程序,执行后首先会判断系统是否为RedHat服务器,随后从download.lnmp.life下载并解压恶意文件至/var/local/cron,通过crond服务实现持久化。

通过crond进程建立DNS隧道通信。

自查方法

1、检查下载安装程序文件的MD5值是否与官网一致

文件名:lnmp2.0.tar.gz

正常文件MD5:

1236630dcea1c5a617eb7a2ed6c457ed

被投毒文件MD5:

40bdcf7fd65a035fe17ee860c3d2bd6e

2、检查/usr/sbin/crond文件完整性,检查/usr/sbin/crond文件近期是否被更改:

stat /usr/sbin/crond

rpm -Vf /usr/sbin/crond

https://mp.weixin.qq.com/s/OT7C1l5rjBNCawFXRIUJOQ

ccxiaoshi 大佬有话说 :

本帖最后由 ccxiaoshi 于 2023-9-20 19:57 编辑

lonefly 大佬有话说 : 2023-9-20 19:40
不一样噢,要不我咋会说中招了
最新稳定版本:

我发现了,我 FQ 用的是香港梯子,网页下面会显示 金华市矜贵网络科技有限公司,下载地址是http://soft.lnmp.com/lnmp/lnmp2.0.tar.gz,这个是李鬼网站啊。不 FQ 下载地址是http://soft.vpser.net/lnmp/lnmp2.0.tar.gz 是正确的

水牛 大佬有话说 :

推荐比LNMP更好用的oneinstack

https://oneinstack.com/install/

superEric 大佬有话说 :

检查程序:

代码开源: https://github.com/minroute/lnmp-checker

# 下载
wget -c https://github.com/minroute/lnmp-checker/releases/download/v1/lnmp_checker

# 给执行权限
chmod +x lnmp_checker

# 检测
./lnmp_checker

louiejordan 大佬有话说 :

如果是Debian系统是不是就没事了

花落无声 大佬有话说 :

本帖最后由 花落无声 于 2023-9-20 23:43 编辑

水牛 大佬有话说 : 2023-9-20 19:35
推荐比LNMP更好用的oneinstack

https://oneinstack.com/install/

这个也被投毒过,https://m.freebuf.com/articles/web/366535.html

lonefly 大佬有话说 :

玩了,我是不是中招了

C:UsersAdministrator>certutil -hashfile D:lnmp2.0.tar.gz MD5
MD5 的 D:lnmp2.0.tar.gz 哈希:
6811dcbdb8b689f869c51f6cc9a34247
CertUtil: -hashfile 命令成功完成。

Fightlee 大佬有话说 :

loc也用的这个
不会

Troyesivan 大佬有话说 :

lnmp1.9躲过一劫

why? 大佬有话说 :

lonefly 大佬有话说 : 2023-9-20 18:37
玩了,我是不是中招了

C:%usersAdministrator>certutil -hashfile D:lnmp2.0.tar.gz MD5

哈希也不一样,没中。

我估计大概率是 某些 内网缓存 或者是 某些dns 挟持导致的,lnmp 包异常吧 ,

beixiaoqian 大佬有话说 :

刚检测了我的 安装包 MD5 跟官方和异常的都不一样

秋秋0827 大佬有话说 :

感觉前几年第三方下载的phpstudy投毒更厉害,涉及人群可能更广

hacn 大佬有话说 :

额 我装完就把安装包删掉了 不知道中没中

dole 大佬有话说 :

httphttps://cdn.jsdelivr.net/gh/master-of-forums/master-of-forums/public/images/patch.gif

ccxiaoshi 大佬有话说 :

lonefly 大佬有话说 : 2023-9-20 18:37
玩了,我是不是中招了

C:%usersAdministrator>certutil -hashfile D:lnmp2.0.tar.gz MD5

你的这个和官网的一样,但是我的是 1a02938df2e449a35caec4e10aa3ae7a

文章導覽

上一篇文章
下一篇文章

AD

其他操作

  • 登入
  • 訂閱網站內容的資訊提供
  • 訂閱留言的資訊提供
  • WordPress.org 台灣繁體中文

51la

4563博客

全新的繁體中文 WordPress 網站
返回頂端
本站採用 WordPress 建置 | 佈景主題採用 GretaThemes 所設計的 Memory
4563博客
  • Hostloc 空間訪問刷分
  • 售賣場
  • 廣告位
  • 賣站?
在這裡新增小工具