avifenis/wordpress-malware-analysis

GitHub: avifenis/wordpress-malware-analysis

记录一次 WordPress 应急响应中发现的伪装恶意插件后门的完整分析过程,包括行为剖析、IOC 提取及检测修复策略。

Stars: 0 | Forks: 0

# wordpress 恶意软件分析 # WordPress 恶意软件分析 – wp-overhaul-or 后门 ## 概述 本仓库记录了在一次应急响应调查中发现的一个恶意 WordPress 插件的分析过程。 该插件伪装成名为 **"WP Overhaul Or"** 的合法组件,被发现包含后门功能,可实现隐蔽的持久化、远程执行,并可能导致网站被全面攻陷。 本项目展示了以下方面的技能: - Web 应用安全分析 - WordPress 应急响应 - 恶意软件行为识别 - IOC 提取与文档化 - 检测与修复策略 ## 威胁概述 被分析的插件表现出多种恶意行为: - 隐藏的插件执行与隐蔽机制 - 未经身份验证的基于 AJAX 的执行端点 - 混淆的 payload 加载例程 - 潜在的管理员权限提升 ## 关键发现 ### 隐蔽 / 绕过 - 插件将自身从 WordPress 管理界面中隐藏 - Hook 到内部插件列表函数 ### 远程执行 (RCE 向量) - 通过以下方式注册的未经身份验证的 AJAX 端点: - `wp_ajax_nopriv_ove_or` ### 混淆 - 使用自定义解码函数重建隐藏的 payload 路径 - 通过 `require_once` 执行动态代码 ### 持久化 - 旨在保持隐藏的同时维持执行能力 ## 潜在影响 如果部署在实际环境中,此恶意软件可能导致: - 完全的远程代码执行 (RCE) - 创建未经授权的管理员账户 - 持续的网站攻陷 - 安装额外的后门 - 数据窃取或网站被篡改 ## 妥协指标 (IOC) - `/wp-content/plugins/wp-overhaul-or/wp-overhaul-or.php` - 函数: `xxc()` (混淆层) - 函数: `tyd_ajax_handler()` (执行处理器) - Hook: `wp_ajax_nopriv_ove_or` - Hook: `all_plugins`, `pre_current_active_plugins` ## 检测策略 可以通过以下方式检测此恶意软件: - 对比文件系统插件与 WordPress 管理 UI - 搜索未经身份验证的 AJAX 端点 (`wp_ajax_nopriv_`) - 识别混淆的 PHP 模式(例如 `chr()`, `ord()`, 字符串重建循环) - 监控意外的管理员用户或权限更改 ## 修复 建议的缓解步骤: 1. 彻底移除恶意插件文件 2. 从可信来源恢复 WordPress 核心 3. 轮换所有凭证 (WP, FTP, 数据库) 4. 审计: - `/wp-content/mu-plugins/` - `wp-config.php` - `.htaccess` 5. 安装 Web 应用防火墙 (WAF) 6. 审查所有管理员用户和会话 ## 展示的技能 - 应急响应 (IR) - 恶意软件分析 (PHP / WordPress) - Web 安全测试 - 后门检测 - IOC 提取 - 防御性安全文档 ## 免责声明 本仓库包含对恶意行为的**经过脱敏处理的非操作性分析**,仅供教育和防御性安全目的使用。 不包含任何可用的漏洞利用代码。 ## 📁 仓库结构
标签:Burp Suite 替代, DAST, DNS 反向解析, Web安全, WordPress, 威胁情报, 库, 应急响应, 开发者工具, 恶意软件分析, 文件完整性监控, 蓝队分析