那些容易被黑产盯上的开源数据库软件

 

近期全球范围内大量MongoDB因为配置不当导致公网匿名可访问,被黑产大量利用,删除业务数据并索要赎金后才恢复数据,本文从攻防角度讲述下那些容易被黑产盯上的开源数据库软件。

动机

只要攻击成本低于收益,就有动机。互联网公司大量使用各种开源的数据库保存重要的业务数据,一旦数据被销毁且无法恢复,会造成较大损失,这类互联网公司有相当一部分安全防护薄弱,攻击成本低,也有一定能力支付较小金融的赎金,于是这波人就成了黑产理想的攻击目标。

攻击过程

这 类攻击往往非常简单粗暴但有效,以MongoDB为例。MongoDB默认情况下不需要密码认证即可登录,虽然默认是监听127.0.0.1,但是较多情 况下前端和MongoDB不在一台服务器上,管理员会配置MongoDB监听网络连接,于是只要没严格限制外网访问,MongoDB就被无意之中对公网开 放了访问权限了。黑产的攻击过程很简单,简单描述如下:

可见,被攻击的要素有两个:

  1. 无认证或者弱口令
  2. 公网可访问

潜在目标

知道了攻击原理后,推而广之有类似问题的开源数据库其实很多,既有传统的SQL数据库,也有流行的NOSQL,我们列举下名气比较大的几个:

MySQL

作为当今最流行的开放源码数据库之一,MySQL数据库为用户提供了一个相对简单的 解决方案,适用于广泛的应用程序部署,能够降低用户的TCO。情况稍好,基本管理员都会配置用户认证和访问来源限制。

PostgreSQL

PostgreSQL是一个功能齐全、开放源码的对象一关系性数据库管理系统 (ORDBMS)。目前,PostgreSQL的稳定版本为8.4版,具有丰富的特性和商业级数据库管理系统的特质。情况稍好,基本管理员都会配置用户认证和访问来源限制。

MongoDB

MongoDB 是一个介于关系数据库和非关系数据库之间的产品,是非关系数据库当中功能最丰富,最像关系数据库的。Mongo最大的特点是他支持的查询语言非常强大,其 语法有点类似于面向对象的查询语言,几乎可以实现类似关系数据库单表查询的绝大部分功能,而且还支持对数据建立索引。情况最差,默认匿名访问。

Redis

redis 是一个高性能的key-value数据库。 redis的出现,很大程度补偿了memcached这类keyvalue存储的不足,在部分场合可以对关系数据库起到很好的补充作用。它提供了 Python,Ruby,Erlang,PHP客户端,使用很方便。情况最差,默认匿名访问。

Elasticsearch

ElasticSearch 是一个基于Lucene的搜索服务器。它提供了一个分布式多用户能力的全文搜索引擎,基于RESTful web接口。Elasticsearch是用Java开发的,并作为Apache许可条款下的开放源码发布,是当前流行的企业级搜索引擎。设计用于云计算 中,能够达到实时搜索,稳定,可靠,快速,安装使用方便。情况最差,默认匿名访问。

Solr

Solr 是一个独立的企业级搜索应用服务器,它对外提供类似于Web-service的API接口。用户可以通过http请求,向搜索引擎服务器提交一定格式的 XML文件,生成索引;也可以通过Http Get操作提出查找请求,并得到XML格式的返回结果。情况最差,默认匿名访问。

本文作者:佚名

来源:51CTO

时间: 2024-08-04 11:09:37

那些容易被黑产盯上的开源数据库软件的相关文章

让黑产上的人变成白帽子,这是未来的方向

在大数据和云计算的时代,互联网正在重构整个制造业和服务业的运行体系,买方和卖方的对接越来越依赖于大数据,而不是实体的店面.中介.数据库的作用越来越重要,但安全却难有保障.本专题中的调查试图呈现互联网数据泄露中环环相扣的链条,而对案例的分析则试图呈现公民个人维权之难,这有赖于互联网法治建设的推进. 天微微亮,大鸟(化名)结束了一晚上的任务,他用凉水洗了一把脸,起身,去公司上班. 在白天,他是某互联网公司的程序员.晚上,他是互联网论坛上活跃的"白帽子". "白帽子"是业

黑产马仔藏深山,我和警方坐火车、汽车加马车一路追击

这个世界上住得最偏远的除了大山的子孙,还有搞黑产的马仔. "十一"假期前几天,阿里云安全的 JX 刚接到同事郁闷的信息:"糟糕,假期回不去了."JX 一惊,难道这次他作为技术支持,与警方一起深入虎穴打击黑产团伙出了什么意外? "不是不是,这个搞 DDoS 的团伙藏得也挺深的,这么偏远的地方,我先坐了马车,再坐了汽车,等我到了火车站,没票了!"同事说. JX 只能安慰同事,建议他假期到处逛逛,接力回家. JX 所在的团队,是被云安全全面武装的网络安

万人攻防大战:淘宝优惠活动,沦为黑产盛宴

一周前,淘宝针对新注册用户,出了一系列的激励政策. 而活动很快沦为黑产"薅羊毛"的对象,并在一周内形成完整产业链.黑产从业者"一日薅出7千元"."3日获利5万". 而这一切得以实施的重点,是支付宝存在一个"非实名可转账"规则,这个规则被黑产利用,正在沦为洗钱通道. 在这场攻防大战中,淘宝步步为营,修改规则:黑产见缝插针,无孔不入. 攻与守之间,不仅需要斗智斗勇,还需深谙人性- 01 黑产狂欢 一周前,淘宝对新注册用户,推出一系

上了个“假”黄网,误入了7亿黑产的大门

  一切从一个"小黄片"的谎言开始,由各种入侵为过程,最后,谁能想到,机缘巧合中,竟扣开了一扇数亿元的黑产大门- 那个再平凡不过的夜里,我一如既往的用手机刷着新闻.点击了一篇名为"深圳房价下跌,-"的新闻. 就在我认真的关注房价时,弹出了这样的东西. 其实这种伪装成QQ信息的广告链接早已经司空见惯了. 看着这怎么跌都买不起的房价,瞬间觉得生无可恋.突然很想作一次,看看到底是什么广告? 在点的那一瞬间,我设想到了各种房地产.电商网站的可能性. 然而-.这个看似普通的广告,其实,很刺激-

150万网络黑产从业者盯着你的个人隐私,你知道吗?

从近几年连续不断的明星艳照门,到近几天的大麦数据泄露致使用户被骗近10万元,个人隐私问题在网络空间上并没有获得有效的安全保护.这些事情背后有一个令人毛孔悚然的名词,叫"网络黑产",也称为"地下互联网". 早在10年前,新华社<瞭望>周刊就专门以专题形势介绍"网络黑产",认为已经组织化.规模化.公开化.中国互联网协会发布的<2016中国网民权益保护调查报告>显示,从2015年下半年到今年上半年的一年间,我国网民因垃圾信息.诈

有人说,双 11 不仅是购物者的狂欢,也是黑产的年度盛宴。

有些天,人们总抽不到奖,领不到券,以为运气不好,不知数十万"撸货大军"正在疯狂汇聚.大肆抢夺优惠券.秒杀特价货物,大量"返利.促销"瞬间消耗殆尽,日入十万,盆满钵满. 今天我们要说的不是黑产,而是与之抗衡的白帽黑客力量.双11,这帮"漏洞猎手"们也开始利用漏洞赚钱.不过方式和黑产截然相反. (一) "有人要送我台 iPhone 8,没要"  白帽子黑客 hackbar 视角. 双十一前的一个周五,下班回家,我和大部分妹子们一样

黑产狂欢季,谁来拯救电商的业务风险? 看动态安全出奇制胜!

阿里集团以过千亿的双十一骄人战绩拉开了一年一度狂欢购物季的序幕.从现在起直到春节期间,买买买和促销打折一直都是主旋律.众商家使出浑身解数,推出各式补贴和优惠红包,亮出种种招数吸引流量和消费者.然而,网络上总有一种黑洞一样的不法势力存在,目标直接对准了商家的行销补贴,你越补贴,他越吸食.整个促销季下来,辛苦策划的活动招来的却是一帮羊毛党,大把投入的人民币却没能带来真实的用户流量,少则数十万多则上千万的行销资源打了水漂,还要面对消费者指责活动欺骗.面对无孔不入的黑产分子.流失的行销资源和受损的商誉,

双十一专题 | 羊毛、空包、运费险诈骗,京东、聚美、蘑菇街们如何死磕黑产?

       在女人眼里, 世上最让人快乐的是购物, 世上最让人绝望的是欺骗. 更让人绝望的是:在购物的时候被欺骗. 每年剁手节,各大电商内部神经最为绷紧的,也许就是风控部门的童鞋了.屏幕前剁手的少女萝莉御姐大妈们的快乐之舟,漂浮在风控童鞋的血泪之上. 这世上的欺骗 如果想衡量各大电商安全做得好不好,有一个魔性的指标: 这些账号在淘宝上的交易价格. [淘宝上待价而沽的电商账号] 当然,这是个玩笑.不过电商账号之所以在网络上被交易,一个重要的原因就是:有人可以从中获利.简单来说,至少羊毛党可以利用

游戏辅助背后的黑产流水线:年劫持攻击千万次牟利数百万

本文讲的是游戏辅助背后的黑产流水线:年劫持攻击千万次牟利数百万,生活中游戏娱乐是必不可少的,尤其是竞技类的网络游戏,吸引着大批的玩家,有的玩家会进行充值购买装备,而有的玩家则会选择购买游戏辅助(或叫游戏外挂),以达到游戏娱乐的快感.网上既有收费的游戏辅助,也有各种免费游戏辅助,且免费游戏辅助的量非常大,网上随便搜索都能找到一堆.为啥会有这么多免费游戏辅助呢?是不是网络上的游戏辅助作者都是"活雷锋"呢?其实不然,这些免费游戏辅助背后都隐藏着玄机. 近期360互联网安全中心就发现一个专门从