找回密码
 加入我们
搜索
      
查看: 48428|回复: 207

[NAS] 一觉睡醒发现自己NAS被勒索了…

  [复制链接]
发表于 2022-9-17 13:59 | 显示全部楼层 |阅读模式
本帖最后由 linmukai 于 2022-9-17 23:58 编辑

环境:Windows Server 2022,装了杀软,打了补丁,强密码。
本来想着这样应该万无一失了,结果今天起来发现nas的登录密码被改了,所有文件后缀都变成了devos,50t的文件全部付诸东流。大家还是得小心点呀
起来收拾收拾转TrueNAS了


被加密的文件,3点被打的
微信截图_20220917134018.png
黑客留的信
微信截图_20220917133931.png

更新:
1、看到楼下很多兄弟说要禁用Administrator账号,这个我是禁用的。
2、还有说强密码不够强,我使用的强密码带有大小写,特殊字符,数字,11位数,我个人认为是很保险的。
3、杀软是Windows defender,这方面太懒了 防火墙也是windows自己的防火墙。
4、NAS内跑的所有服务都有带SSL证书,感觉也不是密码泄露或者什么的问题。
5、个人认为是漏洞或者什么奇怪的方式跑进来的,发此贴也是想让大家引以为戒,以后尽量使用隧道来访问家中服务
发表于 2022-9-17 14:00 | 显示全部楼层
不哭不哭 眼泪是珍珠
发表于 2022-9-17 14:04 | 显示全部楼层
这么可怕的吗...楼主能不能复盘分享一下是做了哪些或者没做哪些导致被攻击了
 楼主| 发表于 2022-9-17 14:07 | 显示全部楼层
hantty 发表于 2022-9-17 14:04
这么可怕的吗...楼主能不能复盘分享一下是做了哪些或者没做哪些导致被攻击了 ...


把3389改了个端口暴露在公网,我觉得这个是最主要的原因,以后大家nas要远程的话最好还是用V**或者其他方式连到家里再使用nas
 楼主| 发表于 2022-9-17 14:08 | 显示全部楼层
ts02147823 发表于 2022-9-17 14:00
不哭不哭 眼泪是珍珠

谢谢兄弟
发表于 2022-9-17 14:11 | 显示全部楼层
堡垒机的重要性
发表于 2022-9-17 14:12 来自手机 | 显示全部楼层
nas还是不要暴露在公网才安全
发表于 2022-9-17 14:13 | 显示全部楼层
节哀,资料重要不试试拿去数据恢复试试看,我身边有人试过勒索后也可以恢复,但是比没被勒索情况下恢复概率降低大半,前提是没有被多次重复写入数据情况下,因为被勒索了的情况下都是读取大于写入的,个人见解
发表于 2022-9-17 14:17 | 显示全部楼层
多年前我的atom 机器装 2003也被黑客改了密码? 3389必须改 密码必须复杂
发表于 2022-9-17 14:18 | 显示全部楼层
吓人的,赶紧上路由器关掉3389
发表于 2022-9-17 14:19 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
 楼主| 发表于 2022-9-17 14:20 | 显示全部楼层
linxijun 发表于 2022-9-17 14:13
节哀,资料重要不试试拿去数据恢复试试看,我身边有人试过勒索后也可以恢复,但是比没被勒索情况下恢复概率 ...

主要都是影视资源的整理什么的,比较费心费力,不过还是清空重来吧,谢谢老哥指点
发表于 2022-9-17 14:20 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
 楼主| 发表于 2022-9-17 14:21 | 显示全部楼层
wun_008 发表于 2022-9-17 14:17
多年前我的atom 机器装 2003也被黑客改了密码? 3389必须改 密码必须复杂

我也改了端口,但是依旧被扫出来了。这次吃教训了,远程桌面的端口不能暴露在公网上面
发表于 2022-9-17 14:25 | 显示全部楼层
linmukai 发表于 2022-9-17 14:20
主要都是影视资源的整理什么的,比较费心费力,不过还是清空重来吧,谢谢老哥指点 ...

不推荐diy的nas,真的,还是搞品牌的,品牌的价格虽贵不少,但是最起码安全更新是不用愁的,资料是通过不少时间积攒的,丢了可惜,也浪费了不少青春不是
发表于 2022-9-17 14:26 来自手机 | 显示全部楼层
我比较好奇的点在强密码是不是真正意义上的强密码,有没有可能是虽然含有各种字符,但都是一些破解字典中常见的组合
发表于 2022-9-17 14:27 | 显示全部楼层
linmukai 发表于 2022-9-17 14:21
我也改了端口,但是依旧被扫出来了。这次吃教训了,远程桌面的端口不能暴露在公网上面 ...

改端口有什么用哦,勒索病毒通常不会删系统日志,打开日志里的安全看看是不是一大片登录记录
发表于 2022-9-17 14:30 | 显示全部楼层
我自己的还是公司的服务器和nas都是没有联互联网的。
发表于 2022-9-17 14:40 | 显示全部楼层
早就开始用酸酸乳连回家了,只打开酸酸乳一个端口
发表于 2022-9-17 14:44 | 显示全部楼层
我想知道是啥 杀软
发表于 2022-9-17 14:48 | 显示全部楼层
那就用隧道连回家 当大局域网 安全
发表于 2022-9-17 14:56 | 显示全部楼层
我这种外网链接需求很小的,一般都是用向日葵连接的风险大吗?还有就是路由器开了一个端口转发给PT下载
发表于 2022-9-17 15:02 | 显示全部楼层
用酸酸乳+端口转发 远程桌面
已经使用5年多了
发表于 2022-9-17 15:45 来自手机 | 显示全部楼层
暴露在公网的设备防火墙一定要严格,只给指定的端口,基本上就没什么大问题了  你这个肯定是防火墙没弄好,黑客并不是通过远程桌面黑的
发表于 2022-9-17 15:49 | 显示全部楼层
本帖最后由 fly9902 于 2022-9-17 16:10 编辑

服务器,我一般建议禁用administrator账号,重新建立一个属于admin组的账号,这样被攻破的概率大大降低,包括ROS路由也是这样

我的方案是:

禁用admin,新建个用户名,大小写特殊字符和数字密码,开远程桌面,用zerotier虚拟局域网登陆,路由不转发端口,并drop单向进入路由的数据,就怕这个幺蛾子,至今很稳
发表于 2022-9-17 16:02 | 显示全部楼层
RedMomoe 发表于 2022-9-17 14:19
端口暴露在公网,居然不改用户名和使用强密码? 默认的administrator账号必须禁用啊。 ...

是啊,好多人安全意识太淡薄了,老是喜欢用admin账号,新建个管理员组的账号很简单,再禁用admin,安全性会提高太多
发表于 2022-9-17 16:03 | 显示全部楼层
存储服务器,我都是即开即用,用完就关机。
发表于 2022-9-17 16:04 | 显示全部楼层
linmukai 发表于 2022-9-17 14:21
我也改了端口,但是依旧被扫出来了。这次吃教训了,远程桌面的端口不能暴露在公网上面 ...


改端口啥用呢,一般你会对公网开发的端口要么网页,要么ssh,要么远程桌面,443,就这几类,虽然名称对不上,但按这些类型去猜就是了
发表于 2022-9-17 16:06 | 显示全部楼层
你的强密码是什么呀,发出来看看,看下日志把。及时更新补丁,防火墙不能关,防护软件装好,禁用默认administrator,用了很久了,没出过事情。
发表于 2022-9-17 16:06 | 显示全部楼层
Bitlocker加密的备份硬盘应该不怕吧
您需要登录后才可以回帖 登录 | 加入我们

本版积分规则

Archiver|手机版|小黑屋|Chiphell ( 沪ICP备12027953号-5 )沪公网备310112100042806 上海市互联网违法与不良信息举报中心

GMT+8, 2024-5-19 16:04 , Processed in 0.014414 second(s), 6 queries , Gzip On, Redis On.

Powered by Discuz! X3.5 Licensed

© 2007-2024 Chiphell.com All rights reserved.

快速回复 返回顶部 返回列表