找回密码
 加入我们
搜索
      
查看: 6704|回复: 18

[NAS] 群晖疑似受到勒索软件攻击:批量修改文件和重命名【群晖折腾记】

[复制链接]
发表于 2023-10-13 09:50 | 显示全部楼层 |阅读模式
本帖最后由 高子 于 2024-7-14 12:34 编辑

目前已经在软路由里关闭了群晖的5000和5001端口转发,应该就是只能内网使用了。

研究后发现早上8:28手动拍的快照,其实是由Atcive Insight发起的,应该是检测到疑似攻击,自动触发帮全盘做了快照,包括用户没有设置拍快照的文件夹
无标题.png

RT,这个是什么情况,怎么排查?

8:28 由 user手动给全盘拍了个快照
8:29就收到了邮件提醒
无标题.jpg
--------------------------------------------------------
785785656.jpg 捕获.JPG
发表于 2023-10-13 10:04 | 显示全部楼层
没用过群晖,不过上面也提示你了,首先断开互联网、以及内网防止进一步扩大。

建议你先不要关机,另找一台安装有最新杀软的电脑,建议用 Kaspersky,单独用这台电脑联群晖共享扫一下各文件夹看是否有啥问题。若真有问题,就算共享文件中的毒能清干净,但群晖系统本身是否内藏不敢确定的话,建议先将能用的文件通过有最新杀软的电脑悉数备份出来,再重做群晖
发表于 2023-10-13 11:05 | 显示全部楼层
这是开公网未加密就能放问么,别告诉我加个密码就躺平了
发表于 2023-10-13 11:18 | 显示全部楼层
root用户就非常可疑了
发表于 2023-10-13 11:22 | 显示全部楼层
现在群晖不都升级了。停用admin账户,用户名密码输入错5次直接封禁IP,关SSH,咋登你系统的?
不过只要群晖服务开了,扫描尝试登录的不停。
发表于 2023-10-13 11:33 | 显示全部楼层
黑群还是白裙,黑群可能固件里就带后门
发表于 2023-10-13 12:42 | 显示全部楼层
gundamgp04d 发表于 2023-10-13 11:22
现在群晖不都升级了。停用admin账户,用户名密码输入错5次直接封禁IP,关SSH,咋登你系统的?
不过只要群晖 ...

真要整活,都是用的漏洞,还不一定是公开的漏洞!穷举成功率太低了!
发表于 2023-10-13 12:46 | 显示全部楼层
我只能说,即开即用,即用即关。
发表于 2023-10-13 12:56 | 显示全部楼层
吓死了,看着好吓人
发表于 2023-10-13 13:54 | 显示全部楼层
快照恢复下就行了
 楼主| 发表于 2023-10-13 14:17 | 显示全部楼层
mkkkno1 发表于 2023-10-13 13:54
快照恢复下就行了

我现在都没发现它改了我哪个文件,系统提示的文件,我都看不到。暂时关闭了5000和5001的端口转发,内网使用了。还没发现损失点
发表于 2023-10-13 14:19 | 显示全部楼层
我有公网,但是我也不用公网,装了tailscale组大局域网,这样更安全一点。
 楼主| 发表于 2023-10-13 14:19 | 显示全部楼层
rk9999 发表于 2023-10-13 11:05
这是开公网未加密就能放问么,别告诉我加个密码就躺平了

加密了,域名也开启了https,安全防护里也没有任何密码破解的提示。猜测可能是那个用户,泄漏了密码。目前开启了2部验证,关闭了所有的端口转发。
发表于 2023-10-13 14:20 | 显示全部楼层
别直接暴露在公网上,走wireguard或者ss回去
 楼主| 发表于 2023-10-13 14:21 | 显示全部楼层
chzzzy 发表于 2023-10-13 14:20
别直接暴露在公网上,走wireguard或者ss回去

用的Zerotier,但是ABB和Drive开了2个端口。
发表于 2023-10-13 14:47 | 显示全部楼层
这个有点吓人啊,赶紧备份数据。
发表于 2023-10-13 15:03 | 显示全部楼层
两步验证要开。。。。
发表于 2023-10-13 15:13 | 显示全部楼层
用杀软全盘扫一遍,最好多用几个品牌,卡巴,eset这类的,有毒的都清掉,当然不排除清掉一些没有签名的程序文件。全部开二次验证,但是需要设置恢复邮箱。不然恢复麻烦
发表于 2023-10-16 09:12 | 显示全部楼层
553720tv 发表于 2023-10-13 12:42
真要整活,都是用的漏洞,还不一定是公开的漏洞!穷举成功率太低了!

呃,我开了群晖,还有公网IP,防火墙那能看到一堆尝试登录的IP,尝试SSH的22端口,大部分还都开着,,你说能不能搞点事情。
您需要登录后才可以回帖 登录 | 加入我们

本版积分规则

Archiver|手机版|小黑屋|Chiphell ( 沪ICP备12027953号-5 )沪公网备310112100042806 上海市互联网违法与不良信息举报中心

GMT+8, 2025-4-27 18:47 , Processed in 0.013289 second(s), 6 queries , Gzip On, Redis On.

Powered by Discuz! X3.5 Licensed

© 2007-2024 Chiphell.com All rights reserved.

快速回复 返回顶部 返回列表