安全分析与研究

专注于全球恶意软件的分析与研究

前言

朋友发来一张图片,说MongoDB数据库被勒索了,问我是哪个家族的......

(上图来源于网络),当笔者看到朋友发的图片之后,判断应该是黑客入侵了MongoDB数据库服务器,然后删除了数据库里面的数据,再写入勒索提示信息,进行勒索攻击,其实MongoDB数据库被勒索早就不是什么新鲜事了,之前国内外基本上每年都有过相关的报道,然而这还是没有引起足够的重视,可见国外内各企业的安全意识还有待提高,现在网络安全事件真的是太多了,各种网络安全威胁更是无处不在,全球黑客组织无时无刻不在寻找的新的攻击目标,也许下一个就是你!


漏洞研究

01

勒索攻击

为什么黑客能够进入MongoDB数据库,然后删除数据库里的文件,并留下上面的勒索提示信息呢?黑客是通过什么方式进入MongoDB数据库的?


主要原因就是MongoDB数据库存在未授权访问漏洞,开启MongoDB服务时不添加任何参数时,默认是没有权限验证的,登录的用户可以通过默认端口无需密码对数据库任意操作(增删改高危动作)而且可以远程访问数据库。


02

漏洞成因

在初始安装完毕的时候MongoDB都默认有一个admin数据库,此时admin数据库是空的,没有记录权限相关的信息!当admin.system.users一个用户都没有时,即使mongod启动时添加了—auth参数,如果没有在admin数据库中添加用户,此时不进行任何认证还是可以做任何操作(不管是否是以—auth 参数启动),直到在admin.system.users中添加了一个用户。加固的核心是只有在admin.system.users中添加用户之后,mongodb的认证,授权服务才能生效。


03

漏洞修复

针对该漏洞,可以在网上搜索找到很多相关的修复方案,如下:

1. 做好访问认证。打开你的MongoDB配置文件(.conf),设置为auth=true

2. 做好防火墙设置。建议管理者关闭27017端口的访问。

3. Bind_ip,绑定内网IP访问。

4. 做好升级。请管理者务必将软件升级到最新版本。

可以自行搜索修复,同时还可以参考国内某厂商之前发布的《MongoDB数据库未授权访问漏洞防御最佳实践》。

安全威胁

MongoDB数据库被勒索已经不是什么新鲜事了,早在2017年就曾有超过三万多台企业的MongoDB数据库被入侵勒索,就在去年年中,ZDNet也曾报道,2.29 万在网上暴露的 MongoDB 数据库被黑客勒索。据悉,某黑客利用一个自动化脚本扫描配置错误的 MongoDB 数据库,删除数据库中的内容,然后留下一条勒索信息,要求用户支付 0.015 比特币(相当于 140 美元),如下所示:

其实MongoDB数据库被勒索,从2017年到现在一直从没有停止过,笔者通过相关网站查询monogdb数据库,发布还有很多暴露在公网上的mongodb数据库服务器,如下所示:

这些暴露的Monogdb数据库还有多少存在未授权访问漏洞的?黑客组织估计每天都在扫描全球的网络设备,然后植入传播各种恶意软件或进行勒索病毒攻击,安全意识很重要,就像笔者上篇所说的,随着云计算的发展,云服务器会成为黑客组织未来攻击的下一个重要目标,全球各种黑客组织会对暴露在公网上的云计算的VPS、ECS、虚拟主机、数据库服务器等进行扫描,同时会对一些服务器托管服务商和运营商进行定向攻击。


总结


发布     👍 0 举报 写留言 🖊   
✋热门推荐
  • 一是及时调整建立安全生产和消防工作领导小组,拟制修订防汛及道路安全应急预案,压紧压实监管和主体责任,确保各项安全工作落实落地;二是聚焦隐患抓排查,围绕“遵守安全
  • #三十天向你安利西华##我在大学等你# 今天安利的是校园最常见的交通工具——单车和小白龙~[哇]坐上穿梭校园的小白龙,它能带你去往任何想到达的地方,享受微风吹过
  • #张艺兴##张艺兴音乐冒险季# 哇 看到广场上好多贝贝在晒二专呀[爱你]我也好想把"二儿子"接回家呀[憧憬]奈何还要等。9张图,是我在广场上
  • 或因灯下黑,或因熟视无睹,或因距离产生美北京雾去霾散,这几日通州区较其他城区空气质量优良点[good]绕环球影城轻松跑了8.16公里老师说第一次体会到跑步掌握好
  • #光影世界因你精彩##每日一善[超话]##每日一善# [打call][互粉]北冥有鱼其名为鲲南海有棠其名为椿北极有神其名为湫鲲鹏展翅凤栖梧桐湫化风雨执椿之手命运
  • )吸引力法则 步骤要求 我们不再去牺牲自己,不再压抑我们的需求,可以名正言顺的、理直气壮的去说这「就是我想要的,这是我想要去实现的。原po 写的是:感谢宇宙让
  • 读书学典:《论语.宪问》14.31 子贡方人,子曰:“赐也贤乎哉?夫我则不暇。” ▲方人:评论、品鉴人物,犹言批评。方,比、比方的意思,即对比评论人物的优劣
  • 说回爱美丽,本以为他是小少爷或敏菲那款,但其实更接近雅喵款;简短但有力,下一句反杀你个措手不及的那种?”这也是光呆完成委托后,难得没有被理所当然地说,“不愧是你
  • 伤口愈合后的龙小云出现短暂失忆,只记得她经常喊出的一组奇怪的数字:18318198175经有关部门昼夜破解,原来这是一组微信号,在她意识恍惚时,隐约能听到她说:
  • 奥比岛这游戏小学生觉得很幼稚但是对于大学生刚刚好园博园浅浅逛一个小时就已经累垮了有人陪你看日出日落和月亮的话那该有多浪漫快快乐乐出门玩结果在外面走几个小时天太热
  • ②以其不自生也:因为它不为自己生存。④外其身:外,是方位名词作动词用,使动用法,这里是置之度外的意思。
  • 一口气刷完StrangerThingsS4真的好好看[哇]好像好久好久没看过这么好看的美剧了!那个手工蜡烛我是想自己设计的,想到好像没有机会送出去了,我流着眼泪
  • 无花时,就抬头看看蓝花楹树枝叶,以辽阔的天空为背景,把自己画在天空上,亦是别俱韵味。20年喜欢上你们的我,此刻只想说,虽然没在最好的青春陪伴你们,但幸好能安心
  • 在门诊经常被问到的第二个问题是,鼻炎和鼻窦炎什么区别?(听说得过就容易得,记忆力在很小得过一次)今天去门诊看了果真如此,所以前段时间流鼻涕,连续发烧是有原因的。
  • 除此外,你还需要注意:★遵医嘱吃药★口水有血丝是正常的,但有大量出血需要就医★脸会肿也是正常的★伤口别去舔#小老虎口腔健康科普# [话筒]口腔常识:拔智齿后冰敷
  • 甚至,最现实的问题,你连能否保证一个不会带来负面效果的破冰阶段都做不到,这最基础的一步对你来说都是挽回感情中的巨大挑战。可以说,相较于前面两个相对主观的问题在挽
  • #张艺兴[超话]#时尚伊人时尚COSMO杂志2022年4期采访 看到最后一段的时候哭了。精彩》A版杂志 【海报➕明信片】芭莎男士杂志2022年3期封面精品购物
  • 即使不是雄鹰,是那只蜗牛,我也会看到金字塔顶端的世界,也会依旧保持以真诚之心待友。我只是希望大家理性看文,觉得好的就吸收,不好的就当作无聊手划过去。
  • 我觉得这不仅仅是在讲什么医生不能跟患者讲的话,翼俊大概更多的是在表达之后会永远陪伴颂华的承诺,而颂华既感动又因为二十年前的事不敢对他抱有期待,觉得自己多想了,让
  • 我无比警惕,岂能在同一个问题上连输3回,我笑着说,你先说有什么事儿,我再决定开不开心?生活好像挺苦的,一大堆麻烦的家务要去做,但我媳妇总知道我的笑穴在哪里,就像