公司被小黑入侵盗窃提现金额累计两万多

2019-02-15 09:44:38 +08:00
 5200
公司有一个项目用的 ThinkPHP 5.0.10 框架,
差不多在年前被人利用远程执行漏洞写入大刀,
估计过年期间研究系统的流程,在年后累计提现两万多到十几个支付宝账号。
这种非法入侵提现是否可以报警立案呢怎样追回被盗刷现金。
12465 次点击
所在节点    程序员
82 条回复
AngryPanda
2019-02-15 17:36:53 +08:00
都说提现到支付宝,容易破案。其实不然。这些全都是买来的账号。
chinvo
2019-02-15 17:38:53 +08:00
另外看了一下,你这是把项目根目录当 web 根目录了,那么你要小心 cache 目录“可执行任意代码漏洞”,解决方案是把 web root 设为 public 目录
5200
2019-02-15 17:51:47 +08:00
@chinvo 没有的,是用 public 当根目录,google 搜索了一下解决方案,有的漏洞基本都堵上了。
@jeffson 还在排查系统一些小号,发现金额已经到三万多了,现在在查封异常的用户。

准备接下来从支付宝账号查询,发现有些支付宝账号并不是小号,
而是真人在用的支付宝账号,有几个支付宝账号还是砖石会员和黄金会员。
通过这些支付宝账号查询到,有部分用户都注册了微信账号,还是老会员,
猜想肯定一开始这个入侵者使用自己的账号或者朋友的账号,
后面尝到甜头了,就开始大规模的去找寻支付宝账号来提现。
c4tn
2019-02-15 18:25:55 +08:00
系统关机镜像备份,然后提取入侵证据和修改证据。
一般漏洞利用 和最后修改 为了保护可能存在识别特征。 踩点节点可能没有保护。
Asugar
2019-02-15 18:41:57 +08:00
问一下,没做等保,去报警会不会自己也会被处罚
tnter
2019-02-15 18:47:57 +08:00
@ymj123 这种事是真的,相当于收保护费
dnsaq
2019-02-15 19:43:32 +08:00
用这个框架的都不关心官方更新, 还等着黑客来背锅???活该不解释
mmdsun
2019-02-15 19:47:28 +08:00
@mmxd 22 楼。“一般管 webshell 叫小马、大马,不叫大刀……刀是攻击方连接一句话木马的工具的名字”
hv3s1
2019-02-15 19:49:48 +08:00
可以去 google 去搜 某些大马中的关键字,有很多直接可以访问 webshell
runningman
2019-02-15 19:52:39 +08:00
还是抓紧修复吧 技不如人也没办法 被人搞走的更多 安心搞好安全吧
rekulas
2019-02-15 20:10:57 +08:00
https://github.com/del-xiong/screw-plus
额 如果担心源码有漏洞 可以考虑下这个框架 可以阻止非法代码执行
5200
2019-02-15 20:23:40 +08:00
@dnsaq
兄 Dei 为何你的回复都好大的戾气,
你那么多项目,对着一个外包做的项目,每天都去关注他们的官网嘛。
你家房子,哪天被小偷撬了偷光家里东西怪自己没升级门锁活该咯?


@runningman
以前没用过 PHP 开发,不清楚这块东西的漏洞。现在是都修复了,后面考虑这块逻辑放其他项目里面了。
runningman
2019-02-15 20:58:49 +08:00
@5200 可以加微信聊聊 270115861
mdf3192078
2019-02-15 21:28:18 +08:00
报警吧,就看你运气如何了。
thuai
2019-02-15 22:35:54 +08:00
php 是最好的语言
jadeity
2019-02-15 23:01:08 +08:00
为什么这么多人报警都很犹豫呢?就算追不回来,案子在那立着,破案率的分母是会增加的,到一定程度就会严抓严打,对社会也是好事啊。
shenfeiyu
2019-02-16 09:15:49 +08:00
为了正义吗,也要报警呀!
钱看起来应该追不回来了吧!
blurh11E27
2019-02-16 10:23:04 +08:00
我的 TP5 网站 被挂马了 清理了几次 还是 没清理干净 楼主用的什么工具 扫描这些 东西呢
CareiOS
2019-02-16 10:49:16 +08:00
我们的也被提现了 2K 多,发现的早。
w0nglend
2019-02-16 15:20:07 +08:00
web 目录不可写;可写目录不执行 PHP ;并且给 PHP 运行用户加上 iptables 策略?反正我们是这么对抗的

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/535163

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX