找回密码
 加入我们
搜索
      
查看: 16478|回复: 68

[NAS] 开箱勒索病毒---在我更换win nas 的第五天

[复制链接]
发表于 2022-12-10 14:46 | 显示全部楼层 |阅读模式
本帖最后由 lee9069 于 2022-12-10 14:45 编辑

事件背景:11月底疫情封控在家,给被我用来装群辉6.3的联想Y470笔记本清灰,上硅脂(平稳运行三周年,也是在2020年过年疫情在家捣鼓的),因为手中一直有个E3MSDN的全局18年初10块买的,最近听说巨硬在清理全局 E3 可能会不稳,想着把整个OD 都同步到nas 上,所以就有了群辉6.3转Win Nas的想法。版本选择的是windows server 2019,因为 2019基于win 10 的某版 支持OneDrive文件随选功能,可以选择任意目录,任意文件让其始终保存在设备上、还是存在云上,2016是不支持此功能的。这样就可以实现客户端-云上-文件服务器,任意修改,实时同步


事件经过:12月5日装完win server,笔记本的配置是2代 i5 4G 内存,装完新系统内存占用1G左右,还可以。然后一顿优化。。。网上搜各种进程服务能否禁用,然后我就把Denfender用Dism++给禁了,优化完900+,然后就下了OD把OD 的文件永久留在设备上,系统账户默认,密码用了123.com(哈哈哈,你没看错弱密码......我以后再也不敢了......),然而就在12月9号早上上班之前,鬼使神差的把家里的win nas上的3389端口映射到公网ip,想着中午吃饭的时候远程用一下。。。然后就到了中午,远程连着连着突然就断了,被别人挤下来了,在连就提示凭据不对了,然后立刻给家里人打电话,给笔记本断网断电源。我以为被黑客控制了,晚上回家用winpe 引导进C盘 ,结果是种了勒索病毒,赶紧用手机进路由器后台把所有的端口映射关掉,重启光猫重新获得公网ip,用pe改回密码,登录后发现都都无法打开,都被加密了。


事件结果:只能重装系统,很奇怪的是我的OD本地永久储存的文件 都被加密了,但是云端无任何更改,另外一台主机的OD也没提示有啥同步文件,推测病毒是全盘秒加密OD无法同步文件,无法正常工作,所幸无任何损失。


事件教训:没事千万别通过远程桌面连接,连的话通过隧道等,不要直接连,真想用RDP就修改高位端口,一定修改成强密码!一定要安杀软!总之,安全工作一定做足,否则一不小心,就GG了。最近的流行语:每个人都是自己健康的第一责任人。其实不光健康,方方面面都是。最后祝所有人健康,安全。数据安全,Money安全,人身安全!


Tips:优化系统时找到一个内存神器:Rammap,微软官网下载,无需安装,秒杀各种管家,只有几十k 效果杠杠的。


微信图片_20221210144426.jpg

点评

黑客笑嘻嘻的说着:鸡汤来喽~~~~~~~  发表于 2022-12-11 03:57
发表于 2022-12-10 14:49 | 显示全部楼层
其实改高位端口和强密码也不安全,只要直接暴露在公网都有隐患,谁知道勒索组织掌握了什么未公开漏洞
发表于 2022-12-10 14:50 来自手机 | 显示全部楼层
太离谱了……我实验室的服务器也是RDP直连,只不过好像学校有一道防火墙,需要先连学校**才可以在外网连接。这样是不是就比较稳?

点评

**=微匹恩  发表于 2022-12-10 14:51
 楼主| 发表于 2022-12-10 14:52 | 显示全部楼层
texnis 发表于 2022-12-10 14:49
其实改高位端口和强密码也不安全,只要直接暴露在公网都有隐患,谁知道勒索组织掌握了什么未公开漏洞 ...

对啊,家用NAS,在家用用得了,非必要,真心不建议暴露在公网上,风险太高了
发表于 2022-12-10 15:01 | 显示全部楼层
经常看到有人一言不合就开DMZ的
发表于 2022-12-10 15:08 来自手机 | 显示全部楼层
主要是密码太弱
发表于 2022-12-10 15:09 | 显示全部楼层
弱密码神仙难救...
 楼主| 发表于 2022-12-10 15:10 | 显示全部楼层
pp0pp 发表于 2022-12-10 15:01
经常看到有人一言不合就开DMZ的

是啊 我以前也开过DMZ,后来改成需要啥端口就映射啥,在以后尽量还少暴露在公网吧。。
发表于 2022-12-10 15:12 来自手机 | 显示全部楼层
我就知道远程桌面不安全,一直用vnc远程很多年了,还没出过问题,当然也不是默认端口不是弱密码
 楼主| 发表于 2022-12-10 15:12 | 显示全部楼层
搞基薛定谔 发表于 2022-12-10 14:50
太离谱了……我实验室的服务器也是RDP直连,只不过好像学校有一道防火墙,需要先连学校**才可以在外网连接 ...

你这应该没问题吧,学校都是硬件防火墙
 楼主| 发表于 2022-12-10 15:14 | 显示全部楼层
zhuifeng88 发表于 2022-12-10 15:09
弱密码神仙难救...

哈哈哈,估计我那个密码,用字典秒爆破
发表于 2022-12-10 15:34 | 显示全部楼层
nps 穿透一下 要用的时候再打开穿透
发表于 2022-12-10 15:36 | 显示全部楼层
改用户名跟改端口一样天天被扫,不知道那天就被爆破。
我就是不想看着日志里一堆记录。
在内网跑个rustdesk 服务器,把所有需要远程访问的服务器都断外网,关了远程桌面。
清净了。
发表于 2022-12-10 15:39 | 显示全部楼层
用户名改了就行了,改个长一点的,密码只要不是纯数字,随便他扫,能破解出来算我倒霉
发表于 2022-12-10 15:39 | 显示全部楼层
pp0pp 发表于 2022-12-10 15:01
经常看到有人一言不合就开DMZ的


没错,正是在下 image.png
发表于 2022-12-10 15:41 | 显示全部楼层
DMZ+远程桌面只要开了 啥时候被爆破就是个时间问题了 什么密码都不好使,漏洞一堆一堆的
发表于 2022-12-10 15:59 来自手机 | 显示全部楼层
敢开3389 扫肉机
发表于 2022-12-10 16:06 | 显示全部楼层
3389 放公网。。。。一言不合就完蛋
发表于 2022-12-10 16:06 | 显示全部楼层

我觉得主要还是端口暴露到外网的锅。

我在家里也开远程桌面,但是主机即开即用,用完即关。
发表于 2022-12-10 16:07 | 显示全部楼层
什么改端口,强密码 都不如某屁恩回去安全
发表于 2022-12-10 16:13 | 显示全部楼层
通过 加密隧道 再转发远程桌面。用了5年 多。稳如老狗
发表于 2022-12-10 16:14 | 显示全部楼层
我家NAS从来不开端口映射 公网IP,就怕出问题!一般工作文件直接上传到工作的网盘。
发表于 2022-12-10 16:54 | 显示全部楼层
活该 只有没安全意识的人才会把远程桌面直接放出去
还以为改端口强密码就叫做足安全工作 呵呵
一扫到那个端口是 RDP 再强密码都没用
 楼主| 发表于 2022-12-10 16:55 | 显示全部楼层
nodlinxinyang 发表于 2022-12-10 16:07
什么改端口,强密码 都不如某屁恩回去安全

嗯这点同意,给黑客上了道墙,这个墙还不好扶
发表于 2022-12-10 17:15 | 显示全部楼层
fyc858 发表于 2022-12-10 15:39
用户名改了就行了,改个长一点的,密码只要不是纯数字,随便他扫,能破解出来算我倒霉 ...

这就是最危险的想法,黑客才不会搞这么低级的暴力破解呢。他们经常会用更低级且不费力的手段。

今年单位网站被黑进去挂赌博链接一次。
报案的时候和网监的熟人聊天,他们说首先不要指望抓到人,因为我们给出的线索指向了菲律宾,其次也不要指望做各种加强就能堵住,因为漏洞我们不知道米国人知道,他们专门开发了些工具送给各种败类用,目前时间节点上这个战线上本朝相对被动。
发表于 2022-12-10 17:33 来自手机 | 显示全部楼层
楼主“作”的关键词难道不是“一通优化”和“禁用Defender”吗?弱密码和端口映射比起这两个操作,已经不是问题了
发表于 2022-12-10 17:38 来自手机 | 显示全部楼层
春秋战国 发表于 2022-12-10 17:15
这就是最危险的想法,黑客才不会搞这么低级的暴力破解呢。他们经常会用更低级且不费力的手段。

...

我自己的win挂公网几年了,用户名改了就行,根本没事,就我等牛马黑客根本看不上眼,简单的破解无效就无视了
 楼主| 发表于 2022-12-10 17:44 | 显示全部楼层
深圳老胡 发表于 2022-12-10 17:33
楼主“作”的关键词难道不是“一通优化”和“禁用Defender”吗?弱密码和端口映射比起这两个操作,已经不是 ...

好像是这样。。。
发表于 2022-12-10 17:51 | 显示全部楼层
幸好没有任何损失,我NAS都是扔在家庭内网的堡垒机后面,不暴露最安全。
发表于 2022-12-10 18:20 | 显示全部楼层
这是喜迎贵客嘛,三进大门全开
您需要登录后才可以回帖 登录 | 加入我们

本版积分规则

Archiver|手机版|小黑屋|Chiphell ( 沪ICP备12027953号-5 )沪公网备310112100042806 上海市互联网违法与不良信息举报中心

GMT+8, 2024-6-2 21:32 , Processed in 0.014129 second(s), 6 queries , Gzip On, Redis On.

Powered by Discuz! X3.5 Licensed

© 2007-2024 Chiphell.com All rights reserved.

快速回复 返回顶部 返回列表