文章总结: SophosLabs披露PoisonedRefresh无文件LinuxRootkit,针对F5BIG-IPAPM服务器,利用CVE-2025-53521漏洞发起攻击。该恶意软件通过拦截Apache启动函数挂钩APR模块加载器,向内存注入PHPWebShell,全程不落磁盘,并创建本地UNIX套接字实现隐蔽交互式shell。建议检查异常mmap调用、特定HTTP响应及SELinux配置更改等指标,并遵循F5修复指南。 综合评分: 88 文章分类: 恶意软件,漏洞分析,应急响应
PoisonedRefresh:一款无文件Linux Rootkit,向F5 BIG-IP APM服务器内存注入PHP Web Shell
爱拍照的老李 爱拍照的老李
爱拍照的老李
2026年9月10日 09:19 湖北
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
导读
PoisonedRefresh rootkit 会向 F5 BIG-IP APM Apache 内存中注入 PHP 网页后门,且不会在磁盘上留下任何痕迹。
SophosLabs 于2026年9月8日发布了一份详细的技术分析报告,内容是关于一款名为 Linux 植入程序的恶意软件,该恶意软件被 ESET 命名为 PoisonedRefresh,研究人员在被入侵的 F5 BIG-IP 访问策略管理器环境中发现了它。
Sophos 将其标记为 Linux/Agnt-IC。F5 已确认存在对底层漏洞的利用行为,并将此次活动与其内部标记为 c05d5254 的集群关联起来。
“该恶意软件针对采用 Apache、libphp、APR 模块加载、BIG-IP APM webtop 组件以及 BIG-IP 升级工作流的部署,表明其是为特定环境开发的。F5 将相关的 c05d5254 活动与受 CVE-2025-53521 影响的 BIG-IP APM 系统关联起来,该漏洞是 BIG-IP APM 在虚拟服务器上配置访问策略时被利用的未授权远程代码执行漏洞。”
SophosLabs 发布的报告中写道:“如果你认为自己正在使用或曾经使用过受影响的 BIG-IP APM 版本,请在应用通用的 Apache 或 PHP 加固建议之前,遵循 F5 的修复和入侵评估指南。”
简短来说:这个Web Shell是真实存在的,且能按预期运行,但其实现方式几乎清除了防御者通常用来发现它的所有痕迹。
初始攻击向量为 CVE-2025-53521,这是 BIG-IP 应用交付管理平台(APM)在虚拟服务器上配置访问策略时存在的一个未认证远程代码执行漏洞。在该漏洞披露时,Shadowserver 基金会发现有795个暴露在互联网上的端点易受此 CVE 漏洞影响。在 F5 确认该漏洞为远程代码执行漏洞之前,它曾被归类为拒绝服务问题。
PoisonedRefresh 是第二阶段的有效载荷。第一阶段被 Sophos 发现隐藏在经过修改的 Linux umount 二进制文件中,它会感染 /usr/sbin/httpd、修改 SELinux 配置,并将自身嵌入 BIG-IP 升级镜像中,以在设备更新后存活下来。无论第一阶段通过何种方式实现持久化,第二阶段才是赋予攻击者作战能力的关键。
第二阶段恶意软件是一个独立的Linux ELF二进制文件,它包含自己的加载器,而非依赖标准的Linux加载器。启动时,它会拦截 libc_start_main——这个通常用于启动Apache的函数。这使得恶意软件能在Apache开始正常工作前、日志系统完全启动前以及某些安全工具能够监控该进程前,执行自身的初始化操作。
第二阶段样本通过RC4加密隐藏关键操作字符串,通过拦截__libc_start_main函数在宿主应用程序的main()函数被调用前获得执行权;它通过挂钩Apache可移植运行时(APR)模块加载器(apr_dso_load)来针对Apache的PHP模块,并将PHP网页shell注入内存。实现这一步的方式是在运行时操控libphp内部的mmap行为,如此一来,只有受感染的进程能看到恶意内容,且不会有任何内容写入磁盘。
除了这种基于网页的访问方式,该植入程序还会创建一个本地UNIX域套接字,并可将连接重定向到/bin/bash,无需开启TCP监听端口即可实现交互式访问。
该恶意软件随后会等待,而不是立即更改 Apache 进程。它挂钩了加载共享库的 Apache 函数 apr\_dso\_load,并等待 Apache 加载 PHP 模块 libphp。一旦 PHP 加载完成,恶意软件会检查 /proc/self/maps 以确定 libphp 在内存中的位置。
随后,它会临时修改内存权限,并将对 open、close 和 mmap 等文件函数的调用重定向。完成修改后,它会恢复原始的内存保护设置。从那时起,恶意软件就能控制 PHP 在 Apache 进程中处理文件的方式。
Web Shell 的投递方式是本次分析最具特色的部分。该植入程序会监控 PHP 对三个特定的 BIG-IP APM 桌面脚本文件的调用情况,分别是 apm_css.php3、full_wt.php3 和 webtop_popup_css.php3。
这些是设备上存在的合法文件。当 PHP 打开其中一个文件并将其映射到内存时,植入程序会截获该 mmap() 调用,并返回一个修改后的视图:在原始脚本内容前嵌入 PHP Web Shell。磁盘上的文件从未被修改,运行中的进程所看到的内容与 ls 命令或文件完整性扫描器所显示的内容并不一致。
注入的 Web Shell 从 php://input 读取原始数据,并查找特殊前缀 BSOHAzPB。随后,它使用密钥 wSLjN1beuR 通过流密码解密剩余内容并执行结果。为了让其流量看起来正常,它会以 HTTP 状态码 201 响应,并将内容类型设置为 text/css。这会让响应看起来像是对 BIG-IP APM 设备上成功的 CSS 文件请求的响应。
该植入程序还会在/run/bigtlog.pipe创建一个本地UNIX套接字。在使用令牌Kzwd6jM5完成简短的身份验证步骤后,它会将shell的输入、输出和错误流连接到该套接字,并启动/bin/bash。这让攻击者无需打开TCP端口就能获得交互式shell,从而使网络监控工具更难检测到该行为。
该恶意软件使用 Apache 的 apr_time_now 函数作为延迟触发器。它会等待服务器完全启动后再启动套接字工作进程,从而降低在启动过程中干扰 Apache 的风险。
该二进制文件使用硬编码密钥 TrswBWIl90Z5e38n 以 RC4 算法对其操作字符串进行加密,仅在需要时才对其解密。因此,静态分析主要只能揭示函数名称,几乎无法获取该恶意软件实际功能的相关信息。
“Web shell 检测机制应包括运行时行为和内存检查,而不仅仅是文件扫描。”报告继续说道:“对于这类威胁,磁盘上的 PHP 文件完全可能表现得无害,但其内存映射中却包含恶意代码。”
Sophos 建议检查几个可能指向该恶意软件的指标。这些指标包括 Apache 工作进程中 mmap() 或 mprotect() 调用异常,libphp 加载后不久出现的异常调用,访问 /proc/self/maps 后又修改内存权限,以及存在本地套接字 /run/bigtlog.pipe。
团队还应在未匹配到合法的 CSS 或其他资源请求时,查找带有 Content-Type: text/css 的 HTTP 201 响应。其他迹象包括 SELinux 设置的意外更改或被修改的 BIG-IP 升级镜像。
被分析样本的 SHA-256 哈希值为 26bd5b0722d1dbab5db749a063c49bc8638653ac2addfead7a9cb3d6d57bccc9。
F5 已发布针对 CVE-2025-53521 的修复和风险评估指南,受影响的 BIG-IP APM 操作人员在应用任何通用的 Apache 或 PHP 加固措施之前,应首先查阅该指南。
“该植入程序展示了现代 Linux 恶意软件如何通过复杂的投放机制来实现攻击者熟悉的功能。”报告总结道:“虽然嵌入式 PHP 的最终行为与传统网页后门类似,但其周边的基础设施要先进得多:包括自定义可执行文件和链接格式文件加载、启动早期拦截、地址解析协议感知模块监控、重定位补丁以及仅内存载荷投放。”
报告全文:
https://www.sophos.com/en-us/blog/dissecting-a-php-web-server-rootkit
新闻链接:
PoisonedRefresh: A Fileless Linux Rootkit That Injects PHP Web Shells Into F5 BIG-IP APM Server Memory
今日安全资讯速递
APT事件
Advanced Persistent Threat
- PoisonedRefresh:一款无文件Linux Rootkit,向F5 BIG-IP APM服务器内存注入PHP Web Shell
PoisonedRefresh rootkit 会向 F5 BIG-IP APM Apache 内存中注入 PHP 网页后门,且不会在磁盘上留下任何痕迹。
🔗https://securityaffairs.com/198746/malware/poisonedrefresh-a-fileless-linux-rootkit-that-injects-php-web-shells-into-f5-big-ip-apm-server-memory.html
- 四个间谍集团在一周内使用了同一套Chrome和Windows漏洞利用工具包
已发现多个出于间谍活动为目的的威胁组织部署了一款此前未被记录的名为 BlueMoon 的漏洞利用工具包,该工具包会利用微软Windows和谷歌浏览器中的多个漏洞进行攻击。
🔗https://thehackernews.com/2026/09/four-spy-groups-used-same-chrome-and.html
- 黑客利用严重的 FortiGate 漏洞部署 AI 辅助的 PivotC2 RAT
威胁组织正在积极利用 FortiGate 中的一个严重漏洞来部署 PivotC2,这是一种基于 Node.js 的远程访问木马 (RAT),旨在对 FortiOS 设备进行持久化后渗透。SOCRadar 威胁研究单位 (STRU) 的研究人员报告称,此次攻击活动已针对超过 30,000 个暴露在互联网上的 FortiGate IP 地址,并成功入侵了至少 178 台设备。
🔗https://gbhackers.com/hackers-exploit-critical-fortigate-flaw/
- Google 发现黑客在被攻陷的网络中运行 AI
谷歌威胁情报集团(GTIG)发现积极主动的威胁行为者已从基础提示技术转向智能体式AI工作流及AI赋能的自动化操作。在这类行动中,人机在回路的延迟大幅降低,压缩了防御者做出响应的传统时间窗口。
🔗https://cloud.google.com/blog/topics/threat-intelligence/from-prompting-to-autonomy-the-evolution-of-adversarial-ai
一般威胁事件
General Threat Incidents
- JSCeal 恶意软件可利用被盗会话 Cookie 绕过谷歌身份验证
网络安全研究人员已对JSCeal展开深入分析,这是一款功能复杂的已编译V8 JavaScript(JSC)恶意软件,具备凭证窃取、监控和流量拦截功能。
🔗https://thehackernews.com/2026/09/jsceal-malware-can-bypass-google.html
- 假 GTA6 “泄露下载” 传播 RATs、Infostealer 和 Wiper Ransomware
利用人们对《侠盗猎车手 6》(GTA6)的期待心理,将远程访问木马、信息窃取程序和破坏性勒索软件隐藏在伪造的“泄露”版本中。
🔗https://www.itsecurityguru.org/2026/09/09/fake-gta6-leaked-download-caught-spreading-rats-infostealer-and-wiper-ransomware/
- 信息窃取日志暴露可重放的人工智能令牌,此类令牌可绕过多因素认证
Lumma Stealer 和 Vidar 这类信息窃取程序具备从受感染系统中收集多种数据的能力,其中可包括凭证、会话令牌以及 API 密钥。
🔗https://thehackernews.com/2026/09/infostealer-logs-expose-replayable-ai.html
- 黑客滥用谷歌验证码、WebDAV 以及币安智能链部署窃取凭证的恶意软件
一场多阶段恶意软件攻击结合了虚假的谷歌人机验证提示、基于WebDAV托管的动态链接库执行、恶意的Cloudflare Workers以及BNB智能链智能合约,以此部署Amatera信息窃取程序。
🔗https://gbhackers.com/google-captcha-abuse/
- Huntress 揭露利用伪造浏览器页面和恶意远程管理工具的钓鱼攻击
Huntress 研究人员发现了两种结合了逼真的伪造浏览器窗口与合法远程管理软件的钓鱼攻击,旨在在受害者的设备上建立持久访问权限。这两起事件均发生在 8 月,始于引导受害者访问攻击者控制网站的钓鱼消息。
🔗https://www.itsecurityguru.org/2026/09/09/huntress-uncovers-phishing-attacks-using-fake-browser-pages-and-rogue-rmm-tools/
- GoldFactory 在Gigabud银行恶意软件攻击中对开源Vwork应用克隆工具进行武器化处理
GoldFactory 已通过部署 Vwork(开源应用 Shelter 的武器化分支),扩展其 Gigabud 安卓银行木马的逃避能力。这款配套工具利用 Android 工作资料隔离机制,将银行应用克隆到独立的托管环境中,削弱了在受害者个人资料中检测到的恶意软件信号与同一设备其他位置的欺诈活动之间的关联。
🔗https://gbhackers.com/gigabud-banking-malware/
漏洞事件
Vulnerability Incidents
- 谷歌修复2026年第七个被主动利用的Chrome零日漏洞
谷歌修复230个Chrome漏洞,其中包括一个被主动利用的V8漏洞,该漏洞可让攻击者通过特制的HTML页面执行任意代码。
🔗https://securityaffairs.com/198757/security/google-fixes-the-seventh-actively-exploited-chrome-zero-day-of-2026.html
- Alby Hub 存在严重漏洞,攻击者可接管暴露在互联网下的比特币钱包
比特币钱包公司 Alby 已就 Alby Hub 中的一个严重漏洞发出警告,该漏洞本可能让攻击者接管钱包并转移资金。
🔗https://thehackernews.com/2026/09/alby-hub-critical-flaw-could-let.html
- SAP 修复 CVSS 10.0 级内核漏洞,该漏洞可实现未认证远程代码执行
这个漏洞编号为 CVE-2026-44756(CVSS 评分:10.0),被描述为内存损坏漏洞。该漏洞由 SAP 安全公司 Onapsis 发现并上报,代号为OVERPASS。
🔗https://thehackernews.com/2026/09/sap-patches-cvss-100-kernel-flaw.html
- ArangoDB 关键漏洞暴露整个数据库并允许以 root 权限执行远程代码
ArangoDB的两个关键漏洞可使未授权攻击者访问受保护的数据库API,在获取有效的数据库访问权限后,还能在受影响的主机上提升至根权限代码执行级别。安全研究人员于2026年8月23日向ArangoDB报告了这些漏洞。用于身份验证绕过漏洞的GHSA-rrgq-978q-36mq,以及用于特权任务执行问题的GHSA-rvhw-4hpw-9vrx。
🔗https://gbhackers.com/arango-vulnerabilities/
- Chaotic Eclipse 发布 ShieldCrash,一个用于 Microsoft Defender 零日漏洞的 PoC
研究员 Chaotic Eclipse 发布了 ShieldCrash,这是一个针对 Microsoft Defender 零日漏洞的 PoC 漏洞利用程序。安全研究员 Chaotic Eclipse,也被称为 INFINITE NIGHTMARE、MSNightmare 和 Nightmare-Eclipse,发布了一个针对 Microsoft Defender 的新零日漏洞利用程序。研究员将该漏洞利用命名为 ShieldCrash,它以 SYSTEM 身份触发任意文件读取。
🔗https://securityaffairs.com/198726/security/chaotic-eclipse-released-shieldcrash-a-poc-for-microsoft-defender-zero-day.html
- 微软2026年9月补丁日修复近1000个漏洞,含2个0day漏洞
今天是微软2026年9月补丁日,该公司发布了创纪录的966个漏洞的安全更新,其中包括两个正被主动利用的零日漏洞。本次补丁日修复105个“严重”级别漏洞。
🔗https://www.bleepingcomputer.com/news/microsoft/microsoft-september-2026-patch-tuesday-fixes-966-flaws-2-zero-days/
- CVE-2026-75650 Adobe Commerce 零日漏洞:补丁还不够
Adobe 已修复 CVE-2026-75650 漏洞,这是 Adobe Commerce 和 Magento Open Source 的一个高危漏洞,攻击者在该漏洞获得修复前便已对其展开利用。这个未经验证的远程代码执行漏洞的 CVSS 评分高达 10.0,安全公司 Sansec 将其追踪命名为“StyleSmuggler”。
🔗https://experienceleague.adobe.com/en/docs/commerce-knowledge-base/kb/announcements/commerce-apsb26-146
- Telerik UI For ASP.Net Ajax 关键漏洞链:CVE-2026-13181 至 CVE-2026-13184
TantoSec 的安全研究人员披露了 Progress Telerik UI for ASP.NET AJAX 中一组关联的密码学侧信道漏洞和元数据处理漏洞。通过将时序断言和错误断言与默认密钥回退机制关联,未认证的远程攻击者可重构内部状态特征,并操控类型处理程序,在底层IIS网络服务器上执行任意代码。
🔗https://hackersonlineclub.com/telerik-ui-aspnet-ajax-vulnerability-chain/
- MapLibre GL JS 高危漏洞可实现零点击 XSS 攻击
在披露了一个被标识为 CVE-2026-85061 并在 GitHub 安全公告 GHSA-jrc7-96c5-q579 中记录的 XSS 漏洞后,建议 MapLibre GL JS 的用户升级其软件。
🔗https://gbhackers.com/critical-maplibre-gl-js-vulnerability/
- ICS 补丁星期二:施耐德电气、西门子修复严重漏洞
工业巨头施耐德电气、西门子和 Aveva 已发布2026年9月“补丁日”安全公告,向客户通报其工业控制系统(ICS)产品中发现的漏洞。
🔗https://www.securityweek.com/ics-patch-tuesday-schneider-electric-siemens-fix-critical-flaws/
- Ivanti 修复企业安全产品中的严重漏洞
IT服务管理(Neurons for ITSM)中的六个关键漏洞可能导致远程代码执行,而Sentry和EPMM已针对身份验证绕过缺陷发布了补丁。
🔗https://www.securityweek.com/ivanti-patches-critical-flaws-across-enterprise-security-products/
- 2026年9月安卓安全更新——修复可导致远程代码执行攻击的严重漏洞
谷歌发布了2026年9月的安卓安全公告,修复了多个高危漏洞,这些漏洞可能让攻击者在受影响设备上远程执行代码。
🔗https://source.android.com/docs/security/bulletin/2026/2026-09-01
- Windows 远程桌面客户端漏洞允许攻击者执行远程代码
微软发布针对CVE-2026-69485的安全更新,该漏洞为严重等级的远程代码执行漏洞,影响Windows远程桌面客户端。该漏洞可能允许权限较低的已认证攻击者通过发送特制的网络请求,在受影响的服务器上执行代码。
漏洞编号CVE-2026-69485,CVSS 3.1基础评分8.8。
🔗https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-69485
扫码关注
爱拍照的老李
讲述普通人能听懂的安全故事
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:爱拍照的老李 爱拍照的老李 爱拍照的老李《PoisonedRefresh:一款无文件Linux Rootkit,向F5 BIG-IP APM服务器内存注入PHP Web Shell》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论