avifenis/wordpress-malware-analysis
GitHub: avifenis/wordpress-malware-analysis
记录一次 WordPress 应急响应中发现的伪装恶意插件后门的完整分析过程,包括行为剖析、IOC 提取及检测修复策略。
Stars: 0 | Forks: 0
# wordpress 恶意软件分析
# WordPress 恶意软件分析 – wp-overhaul-or 后门
## 概述
本仓库记录了在一次应急响应调查中发现的一个恶意 WordPress 插件的分析过程。
该插件伪装成名为 **"WP Overhaul Or"** 的合法组件,被发现包含后门功能,可实现隐蔽的持久化、远程执行,并可能导致网站被全面攻陷。
本项目展示了以下方面的技能:
- Web 应用安全分析
- WordPress 应急响应
- 恶意软件行为识别
- IOC 提取与文档化
- 检测与修复策略
## 威胁概述
被分析的插件表现出多种恶意行为:
- 隐藏的插件执行与隐蔽机制
- 未经身份验证的基于 AJAX 的执行端点
- 混淆的 payload 加载例程
- 潜在的管理员权限提升
## 关键发现
### 隐蔽 / 绕过
- 插件将自身从 WordPress 管理界面中隐藏
- Hook 到内部插件列表函数
### 远程执行 (RCE 向量)
- 通过以下方式注册的未经身份验证的 AJAX 端点:
- `wp_ajax_nopriv_ove_or`
### 混淆
- 使用自定义解码函数重建隐藏的 payload 路径
- 通过 `require_once` 执行动态代码
### 持久化
- 旨在保持隐藏的同时维持执行能力
## 潜在影响
如果部署在实际环境中,此恶意软件可能导致:
- 完全的远程代码执行 (RCE)
- 创建未经授权的管理员账户
- 持续的网站攻陷
- 安装额外的后门
- 数据窃取或网站被篡改
## 妥协指标 (IOC)
- `/wp-content/plugins/wp-overhaul-or/wp-overhaul-or.php`
- 函数: `xxc()` (混淆层)
- 函数: `tyd_ajax_handler()` (执行处理器)
- Hook: `wp_ajax_nopriv_ove_or`
- Hook: `all_plugins`, `pre_current_active_plugins`
## 检测策略
可以通过以下方式检测此恶意软件:
- 对比文件系统插件与 WordPress 管理 UI
- 搜索未经身份验证的 AJAX 端点 (`wp_ajax_nopriv_`)
- 识别混淆的 PHP 模式(例如 `chr()`, `ord()`, 字符串重建循环)
- 监控意外的管理员用户或权限更改
## 修复
建议的缓解步骤:
1. 彻底移除恶意插件文件
2. 从可信来源恢复 WordPress 核心
3. 轮换所有凭证 (WP, FTP, 数据库)
4. 审计:
- `/wp-content/mu-plugins/`
- `wp-config.php`
- `.htaccess`
5. 安装 Web 应用防火墙 (WAF)
6. 审查所有管理员用户和会话
## 展示的技能
- 应急响应 (IR)
- 恶意软件分析 (PHP / WordPress)
- Web 安全测试
- 后门检测
- IOC 提取
- 防御性安全文档
## 免责声明
本仓库包含对恶意行为的**经过脱敏处理的非操作性分析**,仅供教育和防御性安全目的使用。
不包含任何可用的漏洞利用代码。
## 📁 仓库结构
标签:Burp Suite 替代, DAST, DNS 反向解析, Web安全, WordPress, 威胁情报, 库, 应急响应, 开发者工具, 恶意软件分析, 文件完整性监控, 蓝队分析