威联通NAS中的虚拟机感染勒索病毒始末

2019-10-19 17:55:19 18点赞 93收藏 32评论

前言

威联通NAS中的虚拟机感染勒索病毒始末 第一次在这里写文章。

了解过NAS的同学们都可能听说过威联通的 TS-453Bmini 这款机器,自从当初购买后感觉它的用处还真是不小。它内置的虚拟机工作站功能,被我拿来装了两三个 Windows 系统,平时用来挂个24小时在线的YY小号或者运行些 Windows 平台需要长时间挂机运行的软件,甚至是开个小游戏服务器都是不在话下的。可就在昨天,我遇见了个以前只在新闻中才会看见的破事。威联通NAS中的虚拟机感染勒索病毒始末

事件经过

昨天我像往常一样早晨登进YY,一看频道里挂机的小号不在线,心想看样昨晚又断网抽风来着。远程进了家里的虚拟机管理页面,进去一看瞬间惊出了一身冷汗——虚拟机中的win7系统的显示页面不是我最后离开时的那个桌面,而是另外一个名为turst的账户登录界面。威联通NAS中的虚拟机感染勒索病毒始末 我心想握草不好,岂不是个人文件都被看光了?甚至删光了?(因为虚拟机挂载着一个NAS里的文件夹)

停留在了这个页面停留在了这个页面

我选择切换账户,发现我的账户还在,于是切换回我之前的账户,发现桌面变成了这样。

被感染后的桌面被感染后的桌面

桌面上有一个txt文件,我打开看了一下,然后意识到,我的虚拟机被感染了勒索病毒。威联通NAS中的虚拟机感染勒索病毒始末 症状就是,除了一些为了保证被感染的系统能正常运行的exe、dll等文件外,所有文件都被加密,并且扩展名都变成了随机的一串字符。


勒索病毒说明文件勒索病毒说明文件

其实此时我反倒稍微松一口气,因为如果是勒索病毒,那应该没怎么翻过我NAS文件夹里的文件...威联通NAS中的虚拟机感染勒索病毒始末 ,虚拟机里也就有一些游戏服务器所用的文件,丢了也无所谓。

浏览器里的历史记录浏览器里的历史记录

我看了一眼浏览器里的历史记录,发现对方访问了这些网址,应该是得到我虚拟机控制权之后打开浏览器下载了勒索病毒程序,对我全盘加密。威联通NAS中的虚拟机感染勒索病毒始末 而且这个时间点,其实我还在电脑边玩没有睡觉威联通NAS中的虚拟机感染勒索病毒始末 ,也就是我在NAS旁边坐着,人家进来远程控制我虚拟机给我种病毒。威联通NAS中的虚拟机感染勒索病毒始末

就在我暗自庆幸的时候,我发现了一个问题——虚拟机中挂载的一个NAS的文件夹貌似也受到了影响。

我被惊出了一身冷汗,赶紧把虚拟机关闭,远程进了NAS管理页面,查看受波及的文件有多少。威联通NAS中的虚拟机感染勒索病毒始末

进去后胆战心惊的翻了半天,又挨个大共享文件夹稍微搜索后发现,只有NAS中的Public文件夹被全部加密了。用威联通的同学们都知道,此文件夹是系统自己创建且不可删除的,而且我平时也比较注意了它的字面意思——”公用“,所以放的文件都是些不那么重要的,而且存放的基本都是一些虚拟机和其他局域网设备需要互相传输的文件。威联通NAS中的虚拟机感染勒索病毒始末 好在虚拟机种只挂载了这一个文件夹,如果挂载了其他的甚至对方手动操控映射挂载这些文件夹...那损失的文件真是能让人想自尽了威联通NAS中的虚拟机感染勒索病毒始末

之后我的心情久久不能平静,心里充满了又后怕又庆幸的复杂心情。威联通NAS中的虚拟机感染勒索病毒始末

何方神圣所为?

我按照勒索说明文件谷歌了一下,后来还进了文件里给的网址看有什么幺蛾子,对方的页面是这样子的:

勒索页面勒索页面

索要赎金价格索要赎金价格

页面内有一些提示和说明,还有个倒计时告诉你还有多久赎金翻倍,以及五千美金的赎金价格。威联通NAS中的虚拟机感染勒索病毒始末

自我介绍(浏览器机翻)自我介绍(浏览器机翻)

页面内还有一个可以上传图片文件提供试解锁的地方,机会只有一次。我传了个被病毒加密的图片,的确能够下载到解锁后的图片。对此病毒感兴趣的同学可以搜索 Sodinokibi 。

中招原因分析

为什么我会中招?这一点我再清楚不过了。首先因为前几天觉得在网页里操控虚拟机不如远程VNC方便,于是我在路由器里映射了VNC的端口,将它暴露在了互联网中。最重要的是,我的VNC密码只设了一位数字...威联通NAS中的虚拟机感染勒索病毒始末 因为当时也没有多想。威联通NAS中的虚拟机感染勒索病毒始末

启示和对策

  • 虽然这件事并不是NAS的问题,但是还是要提醒大家,加强NAS管理密码的复杂程度

  • 对于虚拟机,可以在虚拟机工作站定期备份整个虚拟机系统,避免感染病毒或者系统崩溃造成的虚拟机内文件的损失。

  • 虚拟机的远程VNC开启时要三思,因为这个端口范围恐怕很容易被那群狗盯上或者撞大运。即使要开启,也千万要设定一个极其复杂的VNC验证密码

  • 建议为虚拟机专门建一个共享文件夹,并在NAS中建立一个虚拟机专用账户,将此账户的权限设置成拒绝访问其他任意共享文件夹,只能读写虚拟机专用文件夹。在虚拟机中只使用此账户挂载此文件夹,避免影响NAS中的其他文件夹。

  • 将NAS中的文件多备份几个地方威联通NAS中的虚拟机感染勒索病毒始末 ,避免发生匪夷所思的不幸之事。

  • 在公网环境中少暴露一些不必要端口威联通NAS中的虚拟机感染勒索病毒始末

  • 加强各个地方的密码复杂程度。威联通NAS中的虚拟机感染勒索病毒始末

结语

此次事件着实给我敲响了声震耳欲聋的警钟,算是损失一小点文件换来了更高的安全意识。希望此篇经历也能为大家提个醒,大家快自查一下哪里有松懈的漏洞,快去堵住!现在还来得及!威联通NAS中的虚拟机感染勒索病毒始末

展开 收起

QNAP 威联通 TS-464C2 四盘位 NAS网络存储(赛扬N5095、8GB)黑色

QNAP 威联通 TS-464C2 四盘位 NAS网络存储(赛扬N5095、8GB)黑色

2599元起

QNAP 威联通 TS-466C 四盘位NAS(奔腾N6005、8GB)

QNAP 威联通 TS-466C 四盘位NAS(奔腾N6005、8GB)

3199元起

QNAP 威联通 TS-464C 4盘位NAS(赛扬N5095、8GB)

QNAP 威联通 TS-464C 4盘位NAS(赛扬N5095、8GB)

1999元起

QNAP 威联通 TS-216 双盘位NAS (ARM Cortex A55、2GB)

QNAP 威联通 TS-216 双盘位NAS (ARM Cortex A55、2GB)

1199元起

QNAP 威联通 TS-464C2 4盘位NAS(赛扬N5095、8GB)

QNAP 威联通 TS-464C2 4盘位NAS(赛扬N5095、8GB)

2699元起

QNAP 威联通 TS-462C 4盘位NAS(赛扬N4505、4GB)

QNAP 威联通 TS-462C 4盘位NAS(赛扬N4505、4GB)

1899元起

QNAP 威联通 TS-564 五盘位NAS (N5105、8GB)

QNAP 威联通 TS-564 五盘位NAS (N5105、8GB)

1825元起

QNAP 威联通 TS-416 四盘位NAS(Cortex-A55、4GB)

QNAP 威联通 TS-416 四盘位NAS(Cortex-A55、4GB)

1599元起

QNAP 威联通 TS-262C 双盘位NAS(赛扬N4505、4GB)

QNAP 威联通 TS-262C 双盘位NAS(赛扬N4505、4GB)

1699元起

QNAP 威联通 TS-264C-4G 双盘位 NAS存储(N5105、4GB)

QNAP 威联通 TS-264C-4G 双盘位 NAS存储(N5105、4GB)

1899元起

QNAP 威联通 TS-264C 宇宙魔方 8G内存2盘位四核心处理器网络存储服务器内置双 M.2 插槽NAS私有云

QNAP 威联通 TS-264C 宇宙魔方 8G内存2盘位四核心处理器网络存储服务器内置双 M.2 插槽NAS私有云

1899元起

QNAP 威联通 TS-464C 4盘位NAS 黑色(赛扬N5095、8GB)

QNAP 威联通 TS-464C 4盘位NAS 黑色(赛扬N5095、8GB)

3499元起

QNAP 威联通 TS-464C 4盘位8G内存四核心处理器网络存储服务器内置双M.2插槽NAS(含企

QNAP 威联通 TS-464C 4盘位8G内存四核心处理器网络存储服务器内置双M.2插槽NAS(含企

2099元起

QNAP 威联通 TS-873A 8盘NAS(V1500B、8GB)

QNAP 威联通 TS-873A 8盘NAS(V1500B、8GB)

7480元起

QNAP 威联通 TS-212P3 双盘位NAS(Realtek RTD1295、1GB)

QNAP 威联通 TS-212P3 双盘位NAS(Realtek RTD1295、1GB)

799元起

QNAP 威联通 TS-453Bmini 4盘位NAS(J3455、4GB)

QNAP 威联通 TS-453Bmini 4盘位NAS(J3455、4GB)

1899元起
32评论

  • 精彩
  • 最新
  • 最近好多威联通的都中了这个病毒。。话说人家都称呼 您 了 ,至少你得到了他们的尊重。。。。

    校验提示文案

    提交
    那是网页在线翻译成您的,原文是英文。而且不和以前的勒索病毒似的可以选各国语言,这个只有英文 [皱眉]

    校验提示文案

    提交
    收起所有回复
  • 有装teamview吗?最近装这软件的好多中招

    校验提示文案

    提交
    没有,但是用了vnc,也是远程的一种

    校验提示文案

    提交
    有人说是前几年的事情,最近的可能是撞库撞上了,目前好像就深圳网安发了个通告。

    校验提示文案

    提交
    还有1条回复
    收起所有回复
  • 第一次评论!我之前也遇到了这个问题。不过幸好我开虚拟机的目的是为了下载,结果下载的东西全部都加密了···于是我一害怕,把虚拟机删了···然后就没问题了 [吃土]

    校验提示文案

    提交
    [脸红] 差不多的情况,看来还是得提高防范

    校验提示文案

    提交
    我的也是被控过,简单密码,远程控制端口开放的,现在用keepass设置密码

    校验提示文案

    提交
    收起所有回复
  • 两三个windows?不会吧,我的威联通TS653d能装简装系统,精简后都卡-

    校验提示文案

    提交
    两三个不是指同时运行的,每个系统用处不一样按需用

    校验提示文案

    提交
    原来是这样啊。

    校验提示文案

    提交
    收起所有回复
  • 1.不开内网穿透,nas只在本地用。2.文件服务器不用windows系统。3.除了公共交换文件夹外,其他文件夹只读。4.文件服务器写操作通过esxi的web控制页面操作。5.游戏pc与文件服务器内网隔离。6.esxi集群管理网络使用单独网线接在单独的不可联网管理路由。7.账户分级,读写账户分开,密码不一致。8.所有win系统pc机加装硬件还原卡。9.节点和终端全部上arp绑定。10.关闭icmp等协议,关闭ipv6协议。11.服务器出了文件共享端口,不开其他端口,操作都在管理子网的web页面进行。这是我目前采取的家庭网络管理策略

    校验提示文案

    提交
  • [口罩] 几个月前公司的WIN7 3台电脑也是中了勒索病毒...~其他的WIN10,linux,黑群等都没事..就只有WIN7的那几台都中招了.最后都直接忍痛重装换了WIN10了. [晕死]

    校验提示文案

    提交
  • 现在有专门针对群晖 威联通的勒索病毒了 重要文件夹最好开启快照 定时备份

    校验提示文案

    提交
  • VNC和RDP这种远程控制软件千万不要在公网暴露端口,BUG特别多,即使你设置的密码强度再高也没用

    校验提示文案

    提交
  • 给nas加了两次验证

    校验提示文案

    提交
  • 还以为那一阵子勒索病毒过了就没了呢

    校验提示文案

    提交
  • 刚刚接触NAS的时候用的win7系统,还是盗-版的那种,不久就中了勒索病毒,幸亏刚开始运行没有什么重要文件。后来用的win10设置超长繁琐密码自己都记不住需要写纸上,关闭各种敏感端口和危险服务,路由器也设置防火墙(虽然感觉然并卵)。几个月后全网报道勒索病毒爆发 [得逞] 我的新系统使用至今

    校验提示文案

    提交
    从来不写密码在纸上,全记脑子里。重要密码都是自己写个随机代码生成,大小写字母数字特殊符号,有时候要背两个星期才记得

    校验提示文案

    提交
    收起所有回复
  • 我的黑群也中过类似的病毒,不过幸亏那时还没有重要数据存储在NAS上

    校验提示文案

    提交
  • 可恶,居然对小姐姐们下手 [小怒]

    校验提示文案

    提交
  • 改个端口号就好了

    校验提示文案

    提交
    没有用的,我把3389映射成其他的,一样中招。

    校验提示文案

    提交
    你技术差我外网服务器啥屁事没有

    校验提示文案

    提交
    还有1条回复
    收起所有回复
  • 你怕是我见过这么多NAS玩家以来,第一个虚拟机被黑的玩家 [尴尬] ,win远控,首选还是用Teamviewer,anydesk,向日葵这些三方软件,有公网,映射端口的话,外网端口都不要用默认端口,NAS数据定期备份很重要,虚拟机所在共享开启定时快照,也很爽,无论被黑还是自己搞残可以快速恢复。

    校验提示文案

    提交
  • sodinobiki, GandCrab勒索的继任者……目前无法解密……擦, 职业病又犯了。
    花样作死作者…………不知道网络空间有多凶险吗?竟然只穿着一个树叶出去裸奔了 /狗头/狗头/狗头

    校验提示文案

    提交
  • win10无视一切, [龇牙] [龇牙]

    校验提示文案

    提交
  • 版本管理没开?群晖在drive中,存32个历史版本

    校验提示文案

    提交
  • QTS不会中吧?

    校验提示文案

    提交
  • 很好的分享

    校验提示文案

    提交
提示信息

取消
确认
评论举报

相关好价推荐
查看更多好价

相关文章推荐

更多精彩文章
更多精彩文章
最新文章 热门文章
93
扫一下,分享更方便,购买更轻松