站長資訊網(wǎng)
        最全最豐富的資訊網(wǎng)站

        網(wǎng)站支付平臺被黑客入侵攻擊修改了數(shù)據(jù)解決過程分享

        2020春節(jié)即將來臨,收到新聚合支付平臺網(wǎng)站客戶的求助電話給我們Sinesafe,反映支付訂單狀態(tài)被修改由原先未支付修改為已支付,導(dǎo)致商戶那邊直接發(fā)貨給此訂單會員了,商戶和平臺的損失較大,很多碼商都不敢用此支付平臺了,為了防止聚合支付系統(tǒng)繼續(xù)被攻擊,我們SINE安全大體情況了解后,立即安排從業(yè)十年的安全工程師,成立聚合、通道支付平臺安全應(yīng)急響應(yīng)小組。

        分析并了解支付過程

        我們Sinesafe對整個第三方支付平臺網(wǎng)站的流程進行了分析如下,平臺首先要對接到上游支付通道,然后由上游支付通道返回支付狀態(tài)回調(diào)到平臺,然后由平臺的狀態(tài)返回給商戶(也就是碼商),首先碼商注冊好平臺的商家用戶,然后從商家用戶后臺獲取接口對接程序與碼商自己的網(wǎng)站進行對接調(diào)試,如果商家會員對訂單進行了支付,如果支付成功會回從平臺獲取支付狀態(tài),而平臺去從上游通道獲取狀態(tài)來回調(diào)到自身平臺,目前大部分的接口都是一些PDD通道以及個人二維碼對接的企業(yè)通道,俗稱為聚合支付。

        支付漏洞安全原因癥狀

        1.發(fā)現(xiàn)在碼商下的會員訂單并未成功支付導(dǎo)致在平臺這里的支付狀態(tài)被黑客修改為已支付,從而回調(diào)數(shù)據(jù)給商戶說明已經(jīng)支付了,導(dǎo)致訂單是成功的狀態(tài),商家不得不發(fā)貨給會員(也就是上分給會員)從而惡意提現(xiàn)導(dǎo)致商家損失嚴(yán)重。

        2.發(fā)現(xiàn)商戶申請?zhí)岈F(xiàn)這里的收款人信息被篡改,導(dǎo)致商戶的資金被冒領(lǐng)。很多碼商對這一點是非常重視的,幾乎都是日結(jié)算。而且平臺每天放量都是有數(shù)量的,幾乎都是集團下的在收量,對于資金這一塊非常敏感而重視。

        3.發(fā)現(xiàn)有些訂單被刪除,導(dǎo)致對賬對不起來總是商戶結(jié)算和上游通道結(jié)算的金額不對應(yīng),導(dǎo)致盈利少,其實這是因為黑客把訂單刪除了而商戶的成功金額是增加的,但上游通道里的金額是不增加的。

        網(wǎng)站漏洞安全日志檢查分析

        了解上述的問題后,知道了具體的問題發(fā)生癥狀以及支付的整個流程,安排Sine安全工程師團隊小組快速響應(yīng)處理找出漏洞問題關(guān)鍵,把客戶的損失降到最低,隨即登錄了支付平臺網(wǎng)站服務(wù)器對程序代碼做了審計和分析,發(fā)現(xiàn)程序用的是TP架構(gòu)(thinkphp)管理后臺和前端都是在一起的,對程序代碼功能函數(shù)做了對比看支付過程中的函數(shù)有無被夸權(quán)限調(diào)用,發(fā)現(xiàn)后臺登錄這里被做了手腳可以通過內(nèi)置的函數(shù)去任意登錄不需要任何密碼,如圖:

        通過get此函數(shù)admin_login_test123可以直接任意登錄后臺。發(fā)現(xiàn)這只是其中一點,后臺登錄后可以設(shè)置訂單的狀態(tài),但黑客的手法不是這樣操作的,因為從后臺手動改狀態(tài)的話那么在支付成功的狀態(tài)這里的數(shù)據(jù)庫表會增加一個data時間戳,而黑客篡改支付的狀態(tài)是沒有這個時間戳的,說明不是通過后臺去修改的,是通過直接執(zhí)行sql語句或直接修改數(shù)據(jù)庫才達到的,知道問題原因后分析了下程序其他文件看是否有腳本后門,果真發(fā)現(xiàn)了phpwebshell后門,其中有好幾個后門都是可以直接操作mysql數(shù)據(jù)庫如下:

        網(wǎng)站支付平臺被黑客入侵攻擊修改了數(shù)據(jù)解決過程分享

        發(fā)現(xiàn)程序里有不少的后門文件以及隱蔽一句話后門木馬,通過我們SINE工程師的滲透測試服務(wù)發(fā)現(xiàn)商戶功能圖片上傳存在漏洞可以任意上傳php格式的后門文件,導(dǎo)致被入侵,發(fā)現(xiàn)在訂單查詢功能中存在SQL注入漏洞可以進行updata更新語句去執(zhí)行數(shù)據(jù)庫修改。隨后我們立即對這3個網(wǎng)站漏洞進行了修復(fù),清理了木馬后門和隱蔽后門。讓平臺開始運營3天觀察看看還有無被篡改,至此沒再發(fā)生過訂單狀態(tài)被篡改攻擊的安全問題。

        第三方支付平臺網(wǎng)站安全防護建議

        對新平臺的上線前必須要滲透測試漏洞,對sql注入進行語句嚴(yán)格定義和轉(zhuǎn)換,對上傳這里的格式進行白名單控制,對網(wǎng)站支付回調(diào)和通過獲取狀態(tài)嚴(yán)格做對比,如對sgin做來回匹配比對,簽名效驗看是否存在被篡改值如果被篡改直接返回數(shù)據(jù)報錯,如果對程序代碼安全問題不熟悉不專業(yè)的話建議找專業(yè)的網(wǎng)站安全公司來處理解決,國內(nèi)做的比較不錯的如Sinesafe,鷹盾安全,綠盟,啟明星辰等等都是比較大的網(wǎng)站安全服務(wù)商。

        贊(0)
        分享到: 更多 (0)
        網(wǎng)站地圖   滬ICP備18035694號-2    滬公網(wǎng)安備31011702889846號
        主站蜘蛛池模板: 久久久精品久久久久久| 亚洲电影日韩精品| 国产在线观看一区二区三区精品| 亚洲av日韩av天堂影片精品| 国产精品无码无卡无需播放器 | 久久免费精品一区二区| 亚洲一区精品伊人久久伊人| 国产伦精品一区二区免费| 99精品免费视品| 久久棈精品久久久久久噜噜| 久久久亚洲精品蜜桃臀| 国产精品麻豆入口| 久久精品国产99国产精偷| 国产午夜精品免费一区二区三区| 亚洲精品无码AV中文字幕电影网站| 囯产精品一区二区三区线| 久久免费精品视频| 99精品国产在热久久| 无码人妻精品一区二区三区66 | 亚洲乱码精品久久久久..| 91亚洲精品自在在线观看| 成人区精品一区二区不卡 | 欧美精品一区二区久久| 国产国产成人久久精品| 欧美亚洲精品在线| 精品国产亚洲一区二区三区| 国产suv精品一区二区33| 久久久久成人精品无码中文字幕| 日韩精品人成在线播放| 国产亚洲精品国看不卡| MM1313亚洲精品无码| 欧美亚洲国产成人精品| 青青草精品视频| 91精品国产麻豆国产自产在线 | 久久精品麻豆日日躁夜夜躁| 全球AV集中精品导航福利| 亚洲av无码国产精品色午夜字幕| 中文字幕日韩精品有码视频| 亚洲精品无码成人片久久| 久久亚洲中文字幕精品有坂深雪 | 国产午夜亚洲精品理论片不卡|