支付平臺(tái)網(wǎng)站被黑客攻擊后的安全防護(hù)與漏洞修復(fù)辦法分享

    2020春節(jié)即將來(lái)臨,收到新聚合支付平臺(tái)網(wǎng)站客戶的求助電話給我們Sinesafe,反映支付訂單狀態(tài)被修改由原先未支付修改為已支付,導(dǎo)致商戶那邊直接發(fā)貨給此訂單會(huì)員了,商戶和平臺(tái)的損失較大,很多碼商都不敢用此支付平臺(tái)了,為了防止聚合支付系統(tǒng)繼續(xù)被攻擊,我們SINE安全大體情況了解后,立即安排從業(yè)十年的安全工程師,成立聚合、通道支付平臺(tái)安全應(yīng)急響應(yīng)小組。

    分析并了解支付過(guò)程

    我們Sinesafe對(duì)整個(gè)第三方支付平臺(tái)網(wǎng)站的流程進(jìn)行了分析如下,平臺(tái)首先要對(duì)接到上游支付通道,然后由上游支付通道返回支付狀態(tài)回調(diào)到平臺(tái),然后由平臺(tái)的狀態(tài)返回給商戶(也就是碼商),首先碼商注冊(cè)好平臺(tái)的商家用戶,然后從商家用戶后臺(tái)獲取接口對(duì)接程序與碼商自己的網(wǎng)站進(jìn)行對(duì)接調(diào)試,如果商家會(huì)員對(duì)訂單進(jìn)行了支付,如果支付成功會(huì)回從平臺(tái)獲取支付狀態(tài),而平臺(tái)去從上游通道獲取狀態(tài)來(lái)回調(diào)到自身平臺(tái),目前大部分的接口都是一些PDD通道以及個(gè)人二維碼對(duì)接的企業(yè)通道,俗稱為聚合支付。

    支付漏洞安全原因癥狀

    1.發(fā)現(xiàn)在碼商下的會(huì)員訂單并未成功支付導(dǎo)致在平臺(tái)這里的支付狀態(tài)被黑客修改為已支付,從而回調(diào)數(shù)據(jù)給商戶說(shuō)明已經(jīng)支付了,導(dǎo)致訂單是成功的狀態(tài),商家不得不發(fā)貨給會(huì)員(也就是上分給會(huì)員)從而惡意提現(xiàn)導(dǎo)致商家損失嚴(yán)重。

    2.發(fā)現(xiàn)商戶申請(qǐng)?zhí)岈F(xiàn)這里的收款人信息被篡改,導(dǎo)致商戶的資金被冒領(lǐng)。很多碼商對(duì)這一點(diǎn)是非常重視的,幾乎都是日結(jié)算。而且平臺(tái)每天放量都是有數(shù)量的,幾乎都是集團(tuán)下的在收量,對(duì)于資金這一塊非常敏感而重視。

    3.發(fā)現(xiàn)有些訂單被刪除,導(dǎo)致對(duì)賬對(duì)不起來(lái)總是商戶結(jié)算和上游通道結(jié)算的金額不對(duì)應(yīng),導(dǎo)致盈利少,其實(shí)這是因?yàn)楹诳桶延唵蝿h除了而商戶的成功金額是增加的,但上游通道里的金額是不增加的。

    網(wǎng)站漏洞安全日志檢查分析

    了解上述的問(wèn)題后,知道了具體的問(wèn)題發(fā)生癥狀以及支付的整個(gè)流程,安排Sine安全工程師團(tuán)隊(duì)小組快速響應(yīng)處理找出漏洞問(wèn)題關(guān)鍵,把客戶的損失降到較低,隨即登錄了支付平臺(tái)網(wǎng)站服務(wù)器對(duì)程序代碼做了審計(jì)和分析,發(fā)現(xiàn)程序用的是TP架構(gòu)(thinkphp)管理后臺(tái)和**都是在一起的,對(duì)程序代碼功能函數(shù)做了對(duì)比看支付過(guò)程中的函數(shù)有無(wú)被夸權(quán)限調(diào)用,發(fā)現(xiàn)后臺(tái)登錄這里被做了手腳可以通過(guò)內(nèi)置的函數(shù)去任意登錄不需要任何密碼,如圖:

    通過(guò)get此函數(shù)admin_login_test123可以直接任意登錄后臺(tái)。發(fā)現(xiàn)這只是其中一點(diǎn),后臺(tái)登錄后可以設(shè)置訂單的狀態(tài),但黑客的手法不是這樣操作的,因?yàn)閺暮笈_(tái)手動(dòng)改狀態(tài)的話那么在支付成功的狀態(tài)這里的數(shù)據(jù)庫(kù)表會(huì)增加一個(gè)data時(shí)間戳,而黑客篡改支付的狀態(tài)是沒(méi)有這個(gè)時(shí)間戳的,說(shuō)明不是通過(guò)后臺(tái)去修改的,是通過(guò)直接執(zhí)行sql語(yǔ)句或直接修改數(shù)據(jù)庫(kù)才達(dá)到的,知道問(wèn)題原因后分析了下程序其他文件看是否有腳本后門,果真發(fā)現(xiàn)了phpwebshell后門,其中有好幾個(gè)后門都是可以直接操作mysql數(shù)據(jù)庫(kù)如下:

    發(fā)現(xiàn)程序里有不少的后門文件以及隱蔽一句話后門木馬,通過(guò)我們SINE工程師的滲透測(cè)試服務(wù)發(fā)現(xiàn)商戶功能圖片上傳存在漏洞可以任意上傳php格式的后門文件,導(dǎo)致被入侵,發(fā)現(xiàn)在訂單查詢功能中存在SQL注入漏洞可以進(jìn)行updata較新語(yǔ)句去執(zhí)行數(shù)據(jù)庫(kù)修改。隨后我們立即對(duì)這3個(gè)網(wǎng)站漏洞進(jìn)行了修復(fù),清理了木馬后門和隱蔽后門。讓平臺(tái)開始運(yùn)營(yíng)3天觀察看看還有無(wú)被篡改,至此沒(méi)再發(fā)生過(guò)訂單狀態(tài)被篡改攻擊的安全問(wèn)題。

    第三方支付平臺(tái)網(wǎng)站安全防護(hù)建議

    對(duì)新平臺(tái)的上線前必須要滲透測(cè)試漏洞,對(duì)sql注入進(jìn)行語(yǔ)句嚴(yán)格定義和轉(zhuǎn)換,對(duì)上傳這里的格式進(jìn)行白名單控制,對(duì)網(wǎng)站支付回調(diào)和通過(guò)獲取狀態(tài)嚴(yán)格做對(duì)比,如對(duì)sgin做來(lái)回匹配比對(duì),簽名效驗(yàn)看是否存在被篡改值如果被篡改直接返回?cái)?shù)據(jù)報(bào)錯(cuò),如果對(duì)程序代碼安全問(wèn)題不熟悉不專業(yè)的話建議找專業(yè)的網(wǎng)站安全公司來(lái)處理解決,國(guó)內(nèi)做的比較不錯(cuò)的如Sinesafe,鷹盾安全,綠盟,啟**辰等等都是比較大的網(wǎng)站安全服務(wù)商。


    青島四海通達(dá)電子科技有限公司專注于服務(wù)器安全,網(wǎng)絡(luò)安全公司,網(wǎng)站安全防護(hù),網(wǎng)站漏洞檢測(cè),滲透測(cè)試,網(wǎng)站安全,網(wǎng)站漏洞掃描,網(wǎng)站安全檢測(cè)等, 歡迎致電 13280888826

  • 詞條

    詞條說(shuō)明

  • 支付平臺(tái)網(wǎng)站被黑客攻擊后的安全防護(hù)與漏洞修復(fù)辦法分享

    2020春節(jié)即將來(lái)臨,收到新聚合支付平臺(tái)網(wǎng)站客戶的求助電話給我們Sinesafe,反映支付訂單狀態(tài)被修改由原先未支付修改為已支付,導(dǎo)致商戶那邊直接發(fā)貨給此訂單會(huì)員了,商戶和平臺(tái)的損失較大,很多碼商都不敢用此支付平臺(tái)了,為了防止聚合支付系統(tǒng)繼續(xù)被攻擊,我們SINE安全大體情況了解后,立即安排從業(yè)十年的安全工程師,成立聚合、通道支付平臺(tái)安全應(yīng)急響應(yīng)小組。分析并了解支付過(guò)程我們Sinesafe對(duì)整個(gè)*三

  • 作為滲透測(cè)試公司 該如何對(duì)客戶網(wǎng)站進(jìn)行信息收集

    在對(duì)客戶網(wǎng)站以及APP進(jìn)行滲透測(cè)試服務(wù)前,很重要的前期工作就是對(duì)網(wǎng)站,APP的信息進(jìn)行全面的收集,知彼知己,才能較好的去滲透,前段時(shí)間我們SINE安全公司收到某金融客戶的委托,對(duì)其旗下的網(wǎng)站,以及APP進(jìn)行安全滲透,整個(gè)前期的信息收集過(guò)程,我們將通過(guò)文章的形式分享給大家.不管是安全工程師還是白貓,在滲透測(cè)試過(guò)程中都很清楚,信息收集的重要性,我們SINE安全將以我們的角度去收集,去滲透,首先我們要搞

  • 網(wǎng)站安全應(yīng)該注意哪些問(wèn)題

    說(shuō)到網(wǎng)站安全,可能會(huì)引起很多人的興趣。對(duì)于企業(yè)來(lái)說(shuō),網(wǎng)站安全非常重要。數(shù)據(jù)和信息泄露問(wèn)題層出不窮,我們可以在網(wǎng)上看到很多相關(guān)報(bào)道。一旦數(shù)據(jù)被盜或丟失,將給企業(yè)帶來(lái)不同程度的財(cái)產(chǎn)損失,因?yàn)閿?shù)據(jù)也是企業(yè)的無(wú)形資產(chǎn)。首先是空間的選擇。眾所周知,一個(gè)網(wǎng)站的安全問(wèn)題大多來(lái)自網(wǎng)絡(luò)攻擊。這些攻擊通常是針對(duì)服務(wù)器的不穩(wěn)定性和網(wǎng)站空間的漏洞。因此,在建立車站之前,應(yīng)選擇足夠安全穩(wěn)定的空間服務(wù)器,并配備合適的空間服務(wù)

  • 網(wǎng)站快照被攻擊篡改怎么辦

    昨天我的網(wǎng)站出現(xiàn)了問(wèn)題,我有一個(gè)醫(yī)療設(shè)備的網(wǎng)站,然后就是百度搜索,你百度搜索關(guān)鍵詞后,然后出來(lái)了一個(gè)出來(lái)我的網(wǎng)站,但是他點(diǎn)擊進(jìn)去以后,他直接跳轉(zhuǎn)到一個(gè)游戲界面了,然后我問(wèn)我的那個(gè)技術(shù)員,他說(shuō)網(wǎng)站被木馬劫持了,應(yīng)該是網(wǎng)站,可能是被掛木馬了什么的,然后我技術(shù)員說(shuō)了一句話挺搞笑的,他說(shuō)黑客攻擊你的網(wǎng)站,在你網(wǎng)站上掛木馬,說(shuō)明就被掛了后門什么的,說(shuō)明你的網(wǎng)站有潛力哈哈。當(dāng)時(shí)我就感覺(jué)非常搞笑,然后技術(shù)員修復(fù)

聯(lián)系方式 聯(lián)系我時(shí),請(qǐng)告知來(lái)自八方資源網(wǎng)!

公司名: 青島四海通達(dá)電子科技有限公司

聯(lián)系人: 陳雷

電 話: 0532-87818300

手 機(jī): 13280888826

微 信: 13280888826

地 址: 山東青島市北區(qū)山東省青島市城陽(yáng)區(qū)黑龍江路招商Lavie公社23#別墅

郵 編:

網(wǎng) 址: safe.b2b168.com

相關(guān)閱讀

陳皮年份鑒別 湛江呼吸機(jī)分析儀廠家 揚(yáng)州SUMITOMO住友聯(lián)系方式 厭氧工作站結(jié)構(gòu)與功能 駐波比固定失配負(fù)載30-500 型號(hào):KM1-WTSF300 聊城沙子輸送機(jī)價(jià)格 中國(guó)模塊化載板市場(chǎng)深度調(diào)研與行業(yè)前景趨勢(shì)報(bào)告2025-2030年 新鄉(xiāng)電子標(biāo)書設(shè)計(jì)機(jī)構(gòu) 冷凍干燥vs噴霧干燥——誰(shuí)適合你的產(chǎn)品 肇慶戶外垃圾桶價(jià)格 了解人體靜電釋放器:原理、材料及重要性 黑河市回收丁二酸二乙酯 長(zhǎng)春MAC3液位計(jì)和mac3電容式液位開關(guān)可以固定在水箱中進(jìn)行液位控制 【pps針刺氈】除塵器常用的濾料種類及選擇 筑之基,守環(huán)保之責(zé),鑄品質(zhì)之魂 網(wǎng)站安全防護(hù)(WAF)有什么用? 保護(hù)網(wǎng)站安全的5個(gè)方法! WEB滲透流程詳解 滲透基本流程 網(wǎng)站安全防護(hù)與漏洞掃描的關(guān)系 內(nèi)網(wǎng)滲透基礎(chǔ) 該怎么學(xué)web滲透? 滲透測(cè)試中網(wǎng)站漏洞如何查找 網(wǎng)站安全防范,網(wǎng)站安全方法 什么是安全漏洞掃描? 網(wǎng)站安全防護(hù)方案有哪些? 網(wǎng)站安全應(yīng)該注意哪些問(wèn)題 網(wǎng)站安全有哪些**? 網(wǎng)站安全防護(hù)需要關(guān)注那些問(wèn)題 淺談滲透與漏洞掃描
八方資源網(wǎng)提醒您:
1、本信息由八方資源網(wǎng)用戶發(fā)布,八方資源網(wǎng)不介入任何交易過(guò)程,請(qǐng)自行甄別其真實(shí)性及合法性;
2、跟進(jìn)信息之前,請(qǐng)仔細(xì)核驗(yàn)對(duì)方資質(zhì),所有預(yù)付定金或付款至個(gè)人賬戶的行為,均存在詐騙風(fēng)險(xiǎn),請(qǐng)?zhí)岣呔瑁?
    聯(lián)系方式

公司名: 青島四海通達(dá)電子科技有限公司

聯(lián)系人: 陳雷

手 機(jī): 13280888826

電 話: 0532-87818300

地 址: 山東青島市北區(qū)山東省青島市城陽(yáng)區(qū)黑龍江路招商Lavie公社23#別墅

郵 編:

網(wǎng) 址: safe.b2b168.com

    相關(guān)企業(yè)
    商家產(chǎn)品系列
  • 產(chǎn)品推薦
  • 資訊推薦
關(guān)于八方 | 八方幣 | 招商合作 | 網(wǎng)站地圖 | 免費(fèi)注冊(cè) | 一元廣告 | 友情鏈接 | 聯(lián)系我們 | 八方業(yè)務(wù)| 匯款方式 | 商務(wù)洽談室 | 投訴舉報(bào)
粵ICP備10089450號(hào)-8 - 經(jīng)營(yíng)許可證編號(hào):粵B2-20130562 軟件企業(yè)認(rèn)定:深R-2013-2017 軟件產(chǎn)品登記:深DGY-2013-3594
著作權(quán)登記:2013SR134025
Copyright ? 2004 - 2024 b2b168.com All Rights Reserved