·设为首页收藏本站📧邮箱修改🎁免费下载专区💎积分✅卡密📒收藏夹👽聊天室
12下一页
返回列表 发布新帖

某塔最新版新增上报后门?铁子们,难道宝塔真的镇不住河妖?

359 19
发表于 2022-10-27 10:58:08 | 查看全部 阅读模式

马上注册,免费下载更多dz插件网资源。

您需要 登录 才可以下载或查看,没有账号?立即注册

×
后门分析
今天对比了一下最新版7.9.4的某塔面板(某塔的开发习惯是即使是同一个版本号,也会不断更新文件)。发现了一个js文件比较可疑,经过分析后得出,是某塔最新增加的上报后门,可以上报用户自己的IP和端口(非服务器的)
js文件路径:/panel/BTPanel/static/laydate/laydate.js
根据文件时间戳,可知是10月9日更新的。
这个文件本身是layer的日期显示组件,
但是某塔在最后加入了一段eval加密的js。
这种js很好解密,以下是解密后的js:
某塔最新版新增上报后门?铁子们,难道宝塔真的镇不住河妖? 最新,新版,新增,上报,后门
完整代码粘贴不出来,会被论坛拦截,只能截图部分。
可以看出是创建了个WebRTC连接,最终是拿到了用户自己的IP和端口(id和pid变量),并组合后进行了简单加密,赋值给cid,POST到接口/plugin?action=get_soft_list_thread
那么get_soft_list_thread是在干什么呢?
到py代码,是异步调用/script/flush_soft.py,然后这个文件里面是调用加密模块里面的一个方法PluginLoader.get_soft_list(cid)
下面反编译看看这个方法是具体干什么的
某塔最新版新增上报后门?铁子们,难道宝塔真的镇不住河妖? 最新,新版,新增,上报,后门
某塔搞了个很有迷惑性的方法名,初看还以为是获取软件列表的,实际根本不是。方法内部只是把cid发送到接口https://cpi.bt.cn/get_soft_list,并未对返回值进行处理,可确定不是获取软件列表的。
之前已经有人爆料过某塔的上报接口(site_task.py),为什么10月9日又新增了一个?可能是之前的接口只是上报一些统计的数据,并没有上报用户IP这种敏感信息。另外现在新增的这个更加隐蔽,通过迷惑性方法名、夹杂在公共js文件等手段进行隐藏。

作者补充
我刚才还疑惑,明明有上百种方法可以获取到用户IP,为什么非要写那么一大堆js通过WebRTC的方式来获取。原来这种方式可以无视代理,我这边试了即使是开了全局代理,也一样可以获取到真实IP而不是代理服务器IP!
作者:ccclt

技术大佬求科普,我们这些用BT的小站长接下来要怎么办?
我要说一句 收起回复
创宇盾启航版免费网站防御网站加速服务

评论19

IT618发布Lv.8 发表于 2022-10-27 10:58:42 | 查看全部
怪不得我的网站做不起来
我要说一句 收起回复
IT618发布Lv.8 发表于 2022-10-27 10:59:08 | 查看全部
宝塔出现后门了?这么大公司不是把自己作死吗,用它的用户有很多技术大佬
我要说一句 收起回复
婷姐Lv.8 发表于 2022-10-27 10:59:51 | 查看全部
我还没有升级
我要说一句 收起回复
IT618发布Lv.8 发表于 2022-10-27 11:00:30 | 查看全部
一直提示更新我都没更。
我要说一句 收起回复
CrystαlLv.8 发表于 2022-10-27 11:00:45 | 查看全部
其实,与你自己的程序,也有点关系
如果你的程序,足够安全,受影响的可能就会小些
我要说一句 收起回复
CrystαlLv.8 发表于 2022-10-27 11:01:13 | 查看全部
宝塔用简单版就行了
我要说一句 收起回复
TyCodingLv.8 发表于 2022-10-27 11:01:37 | 查看全部
没升级。很久没上宝塔面板了
我要说一句 收起回复
浅生Lv.8 发表于 2022-10-27 11:02:32 | 查看全部
我就说不是我的问题吧
我要说一句 收起回复
IT618发布Lv.8 发表于 2022-10-27 11:02:41 | 查看全部
昨天听说了
我要说一句 收起回复

回复

 懒得打字嘛,点击右侧快捷回复【查看最新发布】   【应用商城享更多资源】
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

图文热点
创宇盾启航版免费网站防御网站加速服务
投诉/建议联系

discuzaddons@vip.qq.com

未经授权禁止转载,复制和建立镜像,
如有违反,按照公告处理!!!
  • 联系QQ客服
  • 添加微信客服

联系DZ插件网微信客服|最近更新|Archiver|手机版|小黑屋|DZ插件网! ( 鄂ICP备20010621号-1 )|网站地图 知道创宇云防御

您的IP:18.116.90.57,GMT+8, 2024-11-22 08:59 , Processed in 0.705141 second(s), 129 queries , Gzip On, Redis On.

Powered by Discuz! X5.0 Licensed

© 2001-2024 Discuz! Team.

关灯 在本版发帖
扫一扫添加微信客服
QQ客服返回顶部
快速回复 返回顶部 返回列表