自己装的 mongo 没有设置密码结果被黑了

2017-01-03 13:22:43 +08:00
 ilaipi

今天早上上班,连上 mongo 客户端发现之前的几个 db 都没有了,只有一个 WARNING 的数据库,里面有一个 WARNING 表,只有一条数据:

{
    "_id" : ObjectId("5867e3958b7b6a260f57b196"),
    "mail" : "harak1r1@sigaint.org",
    "note" : "SEND 0.2 BTC TO THIS ADDRESS 13zaxGVjj9MNc2jyvDRhLyYpkCh323MsMq AND CONTACT THIS EMAIL WITH YOUR IP OF YOUR SERVER TO RECOVER YOUR DATABASE !"
}

数据库刚迁过来 2 周左右,今天正打算加上用户名密码的,竟然已经被黑了。。

查了mongo的日志,应该是

185.86.149.246    Sweden     經度: 18.056  緯度: 59.3247

这个ip登录了然后执行了几个dropDatabase

17537 次点击
所在节点    MongoDB
57 条回复
ericls
2017-01-03 18:58:49 +08:00
@coderluan

@P0P

匿名和不可追踪可不一样

Block chain 解决的不就是 traceability
ilaipi
2017-01-03 20:13:49 +08:00
@yanzixuan 开远程是方便自己啊!
ilaipi
2017-01-03 20:14:57 +08:00
@rogerchen 我以为他们会有职业道德
SlipStupig
2017-01-03 22:01:45 +08:00
@coderluan bitc 每笔交易记录和交易数据流都可以监控,当然你用 BTC+Tor 难度就指数增长
realpg
2017-01-03 23:26:42 +08:00
虽然有点不太人道,我仍然控制不住自己对 LZ 说: 该!
neoblackcap
2017-01-03 23:36:34 +08:00
数据库为什么要放在外网? redis ,数据库, mq 不是都应该放在防火墙后面吗?不是都应该只能内网访问吗?
yunshansimon
2017-01-03 23:47:09 +08:00
mongodb 打开外网监听端口,还不设密码,你是诚心黑你们老板的?
ilaipi
2017-01-04 00:09:27 +08:00
@realpg 确实是该!
ilaipi
2017-01-04 00:09:56 +08:00
@neoblackcap 是啊,都“应该”!
blueandhack
2017-01-04 04:16:40 +08:00
@timothyye 大叔这是不是你的同事?
yangjunalns0
2017-01-04 04:47:15 +08:00
我擦,也黑了我的,就在晚上 8 点多,妈蛋,现在都没找到方法恢复,,,
SharkIng
2017-01-04 06:24:24 +08:00
@bsxsb 如果没记错这个应该是 tor 内网邮箱吧?好像外网邮件发不进去
j5shi
2017-01-04 06:51:16 +08:00
@vus520 这也得看被黑的数据的价值,这种数据开口 100BTC ,只能被呵呵了
slwl
2017-01-04 08:54:54 +08:00
是不是 bind 127.0.0.1 就不会出现这个情况了?
timothyye
2017-01-04 09:17:14 +08:00
哈哈,我们的库也是这样,同一个人干的,不过黑的是我们的测试数据库而已
annielong
2017-01-04 09:47:48 +08:00
现在 sql 弱口令扫描天天都一波一波的,实在是受不了,封都封不完
ilaipi
2017-01-04 09:52:15 +08:00
@annielong 这个用的是 sql 弱口令 吗?求科普
TimLang
2017-01-04 11:12:26 +08:00
最简单的方法用 navicat 的话,直接用 ssh 去连接数据库啊,自己查查手册,应该一般的 sql 客户端都支持的吧。
chloerei
2017-01-04 11:22:08 +08:00
我也中过招, ubuntu 的包默认限定本地访问, mongo 的包默认不设限制。默认不设限制,就是不考虑自己的程序会不会被入门的、没有安全意识的个人或公司用到。

后来我不用 Mongo 了。
rpdict
2017-01-04 11:51:30 +08:00
上个月 MySQL 密码太弱,表被删了个溜干净,还好里面就我一个测试账号

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/331887

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX