我的腾讯云小鸡子被黑了-_-

2018-10-23 11:02:44 +08:00
 ChristopherWu

其实应该不是被黑。。

mongo 默认没有账号密码,而且允许外网访问; 这个『漏洞』我之前一直有看新闻意识到,但这是腾讯云很便宜买的小鸡子,而且目前没有啥重要东西放上面,改了 ssh 端口跟不允许密码账号登录后,就轻视了。

知道之前需要测试 mongo 的东西时,9.30 号 在小机子上面把 mongo 启动起来,然后没有关。

昨天晚上因为做给自己用的一个小网站( http://119.29.78.110:8000/books.html),凌晨 3 点才搞完,赶着先出样品,就用 python 的 simple server ( emm..那时急着睡觉,没有用 nginx,也因为机器不重要。。),用作前端的服务器; 然后 Flask 直接启动了一个后端服务,就先启起来了,然后睡觉了~

今天早上上去一看,发现 mongo 数据库空了(反正抓来的数据,没影响 @——@),下面有一个 Warn 库

> db.Warn.find()
{ "_id" : ObjectId("5bce24b3e581f3bc95d75f07"), "BitCoin" : "3P4hnQNpEpKPL1x3kKcwGcB5UUmZdRF2Um", "eMail" : "dbbak_service@protonmail.com", "Exchange" : "https://localbitcoins.com/", "Solution" : "Your Database is downloaded and backed up on our secured servers. To recover your lost data: Send 0.6 BTC to our BitCoin Address and Contact us by eMail with your server IP Address and a Proof of Payment. Any eMail without your server IP Address and a Proof of Payment together will be ignored.You are welcome!" }

刚开始以为是 python simple server 的锅,然后就意识到,我外网可以直接连自己的 mongo 啊....

以上,报告完毕。

#明明我还吐槽过很多次 mongo 允许外网访问以及默认没有密码的-_-

请问诸位还有啥漏洞要注意的吗? python simple server 应该没这么容易被攻破吧? 我要检查上面有没有挂马之类的,除了看 top,ps aux 之类的异常进程,还有啥办法吗~ (知道大佬都说被搞过,直接重装最安全;但上面没有敏感数据,先不重装,这样玩着:P, 像这样我对 mongo 这点印象更深刻了)

6907 次点击
所在节点    程序员
53 条回复
ThirdFlame
2018-10-23 14:29:38 +08:00
就是 一轮一轮扫出来的。时间上仅是一个巧合。
另外 上来的人直接清空了数据库,并没有做任何备份。 及时给钱 也不会恢复。(你这也不需要恢复,无所谓)
ChristopherWu
2018-10-23 14:31:39 +08:00
@PulpFunction 是的。本机上。
ChristopherWu
2018-10-23 14:33:26 +08:00
@opengps 恩~这个在公司里,用服务器时大概清楚~ 感谢回复
Daming
2018-10-23 14:39:02 +08:00
你居然把自己的 IP 放出来了,不怕 ddos 吗
ChristopherWu
2018-10-23 14:49:21 +08:00
@Daming 我是做给自己用的小网站。。。ddos 我没有任何价值啊 -_- ,除非是恶趣味
Daming
2018-10-23 14:54:30 +08:00
ChristopherWu
2018-10-23 15:01:29 +08:00
@Daming 谢谢哈~ 被 ddos 了也没关系,正好可以学习一下 XD
jinggoing
2018-10-23 17:20:11 +08:00
我早上起来也发现被删库了,留了一个 warn 库 里面也是勒索信息。直接把 MongoDB 重装设置成仅本地连接
lllllliu
2018-10-23 17:34:35 +08:00
1. 安全组配置
2. 防火墙配置
3. Redis,Memcache 等记得要 auth,或者只允许 localhost 链接
4. mysql 这种可以试着 ssl 链接
Kaiv2
2018-10-23 17:55:22 +08:00
腾讯云有安全组的吧?
我用的阿里云需要手动进官网开启端口,还需要手机验证码
SCaffrey
2018-10-23 19:37:17 +08:00
@y10210118 #33 404 了
moresteam
2018-10-23 19:38:49 +08:00
在我们的方言中,小鸡子指的是第三条腿
lycc
2018-10-24 01:16:13 +08:00
我觉得价格设为 0.01btc 或者更小倒是更有可能骗到人??

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/500119

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX