MySQL成勒索新目标,数据服务基线安全问题迫在眉睫

本文讲的是MySQL成勒索新目标,数据服务基线安全问题迫在眉睫,据最新报道显示,继MongoDB和Elasticsearch之后,MySQL成为下个数据勒索目标,从2月12日凌晨开始,已有成百上千个开放在公网的MySQL数据库被劫持,删除了数据库中的存储数据,攻击者留下勒索信息,要求支付比特币以赎回数据。

问题分析

遍观MongoDB和Elasticsearch以及现在的MySQL数据库勒索,可以发现都是基线安全问题导致被黑客劫持数据而勒索,原因在于这些服务都开放在公网上,并且存在空密码或者弱口令等使得攻击者可以轻易暴力破解成功,直接连上数据库从而下载并清空数据,特别是不正确的安全组配置导致问题被放大。

其实类似问题已不是第一次,近期云鼎实验室观测到多起案例,攻击呈现扩大态势,不仅仅是勒索,更多的是服务器被入侵,从而导致数据被下载。基线安全问题已经成了Web漏洞之外入侵服务器的主要途径,特别是弱口令等情况。错误的配置可以导致相关服务暴露在公网上,成为黑客攻击的目标,加上采用空密码等弱口令,黑客可以轻易入侵这些服务。

安全自查

值此事件爆发之际,建议对自己的服务器进行自查,避免相关数据丢失等问题,具体自查方式可参考如下:

1、排查服务器开放的端口及对应的服务,如无必要,关闭外网访问;可以使用NMap 直接执行 nmap 服务器IP(在服务器外网执行),可得到以下结果即为开放在外网的端口和服务。

2、重点针对这些开放在公网上的服务进行配置的检查,检查相关服务是否设置密码,是否弱口令。

3、如无必要,均不要使用root或者其他系统高权限账号启动相关服务。

安全建议及修复方案

一、采用正确的安全组或者iptables等方式实现访问控制;
二、关闭相关服务外网访问和修改弱密码:

1、MongoDB

a)配置鉴权

下面以3.2版本为例,给出 MongoDB设置权限认证,具体步骤如下:

1、启动MongoDB进程是加上-auth参数或在MongoDB的配置文件中加上auth = true;

2、带auth启动的MongoDB,如未创建用户,MongoDB会允许本地访问后创建管理员用户。创建步骤如下:

1>切换到 admin 库;
2>创建管理员用户,命令如下(user和pwd可以根据需要设置):
db.createUser({user: "root",pwd: "password",roles: [ "root" ]})
使用管理员用户登录后,根据角色创建您需要的用户

b)关闭公网访问

可通过MongoDB的bind_ip参数进行配置,只需将IP绑定为内网IP即可,如下:

1、启动时增加bind_ip参数:

mongod –bind_ip 127.0.0.1,10.x.x.x

2、在配置文件mongodb.conf中添加以下内容:

bind_ip = 127.0.0.1,10.x.x.x

其中10.x.x.x为您机器的内网IP.

2、Redis

a)配置鉴权

1、修改配置文件,增加 “requirepass 密码” 项配置(配置文件一般在/etc/redis.conf)

2、在连接上Redis的基础上,通过命令行配置,config set requirepass yourPassword

b)关闭公网访问

1.    配置bind选项,限定可以连接Redis服务器的IP,修改 Redis 的默认端口6379

c)其他

1、配置rename-command 配置项 “RENAME_CONFIG”,重名Redis相关命令,这样即使存在未授权访问,也能够给攻击者使用config 指令加大难度(不过也会给开发者带来不方便)

相关配置完毕后重启Redis-server服务

3、MySQL

a)配置鉴权

MySQL安装默认要求设置密码,如果是弱命令,可通过以下几种方式修改密码:

1、UPDATE USER语句

以root登录MySQL后,
USE mysql;
UPDATE user SET password=PASSWORD('新密码') WHERE user='root';
FLUSH PRIVILEGES;

2、SET PASSWORD语句

 以root登录MySQL后,
 SET PASSWORD FOR root=PASSWORD('新密码');

3、mysqladmin命令

mysqladmin -u root -p 旧密码 新密码

b)关闭公网访问
1、启动参数或者配置文件中设置bind-address= IP绑定内部IP
2、以root账号连接数据库,排查user表中用户的host字段值为%或者非localhost的用户,修改host为localhost或者指定IP或者删除没必要用户

4、其他服务

请参考以上方式或者官方文档进行配置

原文发布时间为:2017年3月1日

本文作者:云鼎实验室

本文来自合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。

原文链接

时间: 2024-10-03 21:59:41

MySQL成勒索新目标,数据服务基线安全问题迫在眉睫的相关文章

中国公司成网络攻击新目标 遭攻击次数两年暴增969%

据外媒报道,普华永道一项最新调查显示,针对中国公司的网络攻击频率最近两年开始疯狂飙升,其中能接收和发送数据的联网家居产品受到的攻击最为频繁. 据悉,中国大陆和香港公司最近两年侦测到的网络攻击次数暴增969%.在接受调查的440家中国大陆和香港公司中,每家公司平均每天都会遭到7次攻击,是全球平均水平(日均13次)的一半左右. 不过,与中国公司遭受攻击次数疯狂飙升不同,全球平均水平近两年来有了3%的下滑,而2015年后,其下滑趋势更是不断扩大,达到了30%. 普华永道认为,物联网设备在中国的快速普及

6000黑客齐聚赌城社交网站成攻击新目标

一年一度的黑客大会又隆重登场了.上周末,黑客和电脑安全专家齐聚赌城拉斯维加斯,专门就社交网站漏洞进行了讨论,并演示了两个可能导致个人用户敏感信息泄露的社交网站漏洞.这表明Myspace等一些网站正逐渐成为黑客们攻击的新目标. 据报道,此次大会名为Defcon,意为"废止".今年参加会议的人数超过6000人,与会者都是Google.雅虎以及微软ASK等公司的"死敌".在今年的会议上,如何突破有密码保护的社交网站成为主题内容,黑客和计算机安全专家对此研究课题都非常感兴趣

网络培训机构成风险投资商新目标

近期,在职人员的培训考试增多,网络培训风头正劲.以时下报考人数最为火爆的注册会计师培训为例,2007年注会考试全国总共报考人数为57万人,参加中华会计网校网络远程培训的学员就已经达到20万人.网络培训的热潮,也促使这些培训机构成为风险投资商下一步锁定的目标. 据中华会计网校的相关人士介绍,在这个充满竞争的经济社会,如何低成本地快速提高员工和企业的学习能力成了很多企业的重中之重,不少企业家发现,利用网络发展中小企业培训市场是培训行业的世外桃源,于是海外风投们发现,网络教育是一个值得投资的阳光行业.

补天白帽大会:交通医疗和工业系统成黑客新目标

3月30日,2017补天白帽大会在深圳举行,国际前瞻信息安全会议SyScan创始人,新加坡华裔Thomas Lim在演讲时介绍,最近全球黑客都热衷于攻击汽车.轮船.飞机等交通系统,医疗设备和工业系统,这些攻击给世界带来的影响是灾难性的.   SyScan创始人 Thomas Lims Thomas是华裔新加坡人,2004年创办了COSEINC技术公司,专门帮客户挖掘管理上的漏洞,做一些针对恶意行为的分析,并在2004年创办了新加坡第一届国际黑客会议,2012年开始跟360合办成为SyScan 3

IBM推出新的Bluemix云数据服务和功能

IBM近日宣布推出一系列Bluemix上的新云数据服务和功能,旨在让企业可以轻松地将他们的数据迁移到云中,从而帮助企业从他们的数据中获得更好的洞察力. 就在这些新服务推出的几周前,IBM刚刚将SoftLayer云基础设施融入Bluemix服务,放弃了SoftLayer品牌. 在云普及准备加速的时候,几乎每一家云服务提供商都以承诺轻松迁移和新服务来吸引企业客户.IBM最新的举动很大程度上是想帮助客户摆脱复杂的.非结构化的数据. "云是实现认知智能的平台."IBM Watson数据平台副总

游戏安全资讯精选 2017年 第六期:Akamai报告称游戏是流量型攻击的主要受害者,英国二手游戏经销商CeX漏洞遭利用,MongoDB等数据服务被劫持勒索风险预警,网络安全上榜五大稀缺职业

  [每周行业DDoS攻击态势]     [游戏安全动态] Akamai发布2017年Q2互联网安全态势报告,游戏是流量型攻击的主要受害者.点击查看原文   点评:其中比较有趣的发现是:在Q2的 4051次DDoS攻击中,99%是流量型攻击Q2,DDoS 攻击数目增加了约 28% ,打破了前三个季度,DDoS 攻击数量连续下降的趋势:流量型攻击中,来自埃及的源IP占源IP总数的32%:流量型攻击中,游戏类客户是主要的受害者,占比81%.阿里云日前发布的2017年上半年游戏行业DDoS态势报告中,

3月4日外电头条:10大最新安全威胁预测 云计算成新目标

[51CTO.com快译]新技术的不断推出在大幅提升运算能力,方便人们生活的同时,也不可避免的使网络犯罪分子们有了攻击的新武器.在2009年,黑客们将在云计算和社交网络等 众多领域发起新的攻击.以下是我们列出的十大威胁,请随时保持注意:恶意软件进入2.0时代恶意软件将伴随着Web2.0一同进入2.0时代,它们将越来越多的向Web 2.0服务发起攻击,包括最新的云服务.许多公司 刚刚采用了基于云计算的服务, 例如Amazon Web Services和微软Azure,这已成为黑客和垃圾邮件的新目标

同方大数据 探索交通数据服务新模式

文章讲的是同方大数据 探索交通数据服务新模式,随着城市化进程的加快,交通拥堵.交通污染日益严重,交通事故频繁发生,这些都是各大城市亟待解决的问题.为此,及时.准确获取交通数据并构建交通数据处理模型是建设智能交通的前提,而这一难题可以通过大数据技术得到解决.智能交通成为改善城市交通的关键所在. 在十二五期间,国家交通部也出台了基于信息化建设的相关规划,规划针对近年来行业信息化存在的问题,以解决"十二五"期间交通发展中存在的突出矛盾和重大问题作为信息化发展和建设的主题要求,充分利用和完善已

将零碎内容价值化,“清博大数据”为政府、企业提供新媒体大数据服务

随着媒体渠道的日渐多样化,企业面对巨量碎片化的媒体信息已然深感无力,如何从零散的数据中挖掘出有价值的情报,以指导企业决策呢? "清博大数据"选择从新媒体数据的采集和分类.数据化呈现.数据化管理.数据化营销以及其他相关配套服务几个纬度入手. 在数据的采集和分类上,"清博"集合了微信.微博.App端的数据,并按照其自行制定的WCI(微信传播指数).BCI(微博传播指数)等榜单公式计算得出的数值对新媒体排名.另外,新媒体账号也进行了地域.行业等标签化处理,用户可以查看不同