<cite id="ffb66"></cite><cite id="ffb66"><track id="ffb66"></track></cite>
      <legend id="ffb66"><li id="ffb66"></li></legend>
      色婷婷久,激情色播,久久久无码专区,亚洲中文字幕av,国产成人A片,av无码免费,精品久久国产,99视频精品3
      網(wǎng)易首頁(yè) > 網(wǎng)易號(hào) > 正文 申請(qǐng)入駐

      飛牛官方確認(rèn)重磅漏洞,趕緊升級(jí)你的飛牛NAS系統(tǒng)!

      0
      分享至


      飛牛官方確認(rèn)重磅漏洞,趕緊升級(jí)你的飛牛NAS系統(tǒng)! 一、飛牛遭遇0DAY漏洞

      2月1日,凌晨4點(diǎn)左右,飛牛官方發(fā)布微信公眾號(hào)提示《》,鏈接:

      經(jīng)深入分析,此次攻擊行為具有明顯針對(duì) fnOS 的定向?qū)傩裕也捎昧硕嗑S度復(fù)合型攻擊手法。過(guò)去一周,技術(shù)團(tuán)隊(duì)已緊急排查大量異常設(shè)備,持續(xù)追蹤木馬樣本及其變種并展開深度分析。目前,安全團(tuán)隊(duì)已完成對(duì)該攻擊鏈路的逆向工程,并發(fā)布系統(tǒng)安全更新以阻斷此類攻擊行為。

      二、漏洞分析

      1.1.15版本以下均可能受到影響

      影響

      攻擊者可利用該漏洞,在無(wú)需任何登錄認(rèn)證的前提下,直接訪問(wèn)飛牛 OS NAS 設(shè)備中的所有文件,既包含用戶的私人文件,也涉及系統(tǒng)敏感配置文件;也就是說(shuō),只要你的飛牛 OS 設(shè)備開啟了公網(wǎng)訪問(wèn),攻擊者就能輕易竊取設(shè)備內(nèi)的各類文件。


                                                                 /app-center-static/serviceicon/myapp/%7B0%7D/?size=../../../../

      可能的rce


      星哥自查

      不過(guò)VMware虛擬機(jī)里面的飛牛還是1.1.15,作為測(cè)試,暫時(shí)沒(méi)有升級(jí),看看是否還有漏洞。


      可以利用腳本中的邏輯,在內(nèi)網(wǎng)環(huán)境下用瀏覽器或終端快速測(cè)試一下你的 1.1.15 是否已經(jīng)修補(bǔ)了那個(gè)核心漏洞。

      在瀏覽器訪問(wèn):

                                                                 http://[你的NAS內(nèi)網(wǎng)IP]:5666/app-center-static/serviceicon/myapp/%7B0%7D/?size=../../../../etc/passwd

      訪問(wèn)

                                                                 http://192.168.1.170:5666/app-center-static/serviceicon/myapp/%7B0%7D/?size=../../../../etc/passwd

      星哥的1.1.15版顯示:


      • ? 如果頁(yè)面顯示了 root:x:0:0... 等文字: 說(shuō)明漏洞 依然存在 ,你的版本仍不安全。

      • ? 如果顯示 404、403 或報(bào)錯(cuò): 說(shuō)明該特定路徑已被官方臨時(shí)封堵。

      用VMware快照恢復(fù)到1.0.0版

      再訪問(wèn),問(wèn)題就復(fù)現(xiàn)了

                                                                 http://192.168.1.170:5666/app-center-static/serviceicon/myapp/%7B0%7D/?size=../../../../etc/passwd

                                                                 http://192.168.1.170:5666/app-center-static/serviceicon/myapp/%7B0%7D/?size=../../../../

      三、趕緊升級(jí)到最新版

      在此之前,星哥就關(guān)注到一些自媒體曝出的漏洞。

      嚇得我立馬就升級(jí)到最新版的1.1.18,不過(guò)我日常都是開啟雙重認(rèn)證和防火墻的,不怕賊偷就怕賊惦記,畢竟誰(shuí)都不想自己的私人相冊(cè)共享成公共的吧。


      開啟雙重驗(yàn)證:


      打開防火墻:


      清除腳本 1. 后門清除腳本(針對(duì)已感染設(shè)備)

                                                                 # 停止并禁用惡意服務(wù)
      systemctl stop SazW nginx dockers trim_pap sync_server
      systemctl disable SazW nginx dockers trim_pap sync_server

      # 去除不可修改屬性
      chattr -i /sbin/gots /usr/bin/dockers /usr/bin/nginx /usr/trim/bin/trim_https_cgi

      # 強(qiáng)制刪除惡意文件
      rm -rf /sbin/gots /usr/bin/dockers /usr/bin/nginx /usr/trim/bin/trim_https_cgi
      rm -rf /etc/systemd/system/SazW.service /etc/systemd/system/nginx.service

      # 清理啟動(dòng)項(xiàng)
      sed -i '/SazW/d' /etc/rc.local
      sed -i '/nginx/d' /etc/rc.local
      2. ClamAV 殺毒軟件(系統(tǒng)防護(hù))

                                                                 # 安裝ClamAV
      sudo apt update && sudo apt install clamav clamav-daemon -y

      # 更新病毒庫(kù)
      sudo freshclam

      # 掃描系統(tǒng)
      sudo clamscan -r / --exclude=/proc --exclude=/sys --exclude=/dev

      注意:fnOS 權(quán)限配置復(fù)雜,可能與 ClamAV 產(chǎn)生沖突,建議僅用于應(yīng)急掃描,不啟用實(shí)時(shí)防護(hù)。

      四、手動(dòng)安全分析與清理步驟(進(jìn)階)

      如果您的系統(tǒng)還沒(méi)推送到 1.1.18

      • ? 關(guān)閉外網(wǎng)直連: 暫時(shí)在路由器上關(guān)閉 5666、8000、22 等端口的轉(zhuǎn)發(fā)。

      • ? 檢查可疑文件: 重點(diǎn)看一眼 /tmp 目錄下有沒(méi)有名為 turmpbkdgots 的文件。

      • ? 修改默認(rèn)端口: 如果必須公網(wǎng)訪問(wèn),盡量不要使用默認(rèn)的 5666 端口。

      1. 系統(tǒng)感染跡象排查

      檢查項(xiàng)

      命令

      異常表現(xiàn)

      異常進(jìn)程

      ps aux

      grep -E 'gots‘

      SazW

      dockers

      存在未知高 CPU 占用進(jìn)程

      異常服務(wù)

      systemctl list-units --type=service --all

      grep -E 'SazW’

      nginx

      存在未安裝的服務(wù)

      文件屬性 lsattr /usr/sbin/gots /usr/bin/nginx

      顯示 'i' 屬性(不可修改)

      網(wǎng)絡(luò)連接

      `netstat -tuln

      grep -E ':80

      :443'`

      異常 IP 連接,大量出站請(qǐng)求


      2. 深度清理流程(救援模式推薦)

      1. 1. 進(jìn)入救援模式 (推薦)

        • ? 通過(guò)服務(wù)商控制臺(tái)啟動(dòng)救援系統(tǒng)

        • ? 掛載原系統(tǒng)磁盤: mkdir /mnt/original && mount /dev/sda1 /mnt/original

      2. 2. 清理持久化后門

        • ? 刪除惡意內(nèi)核模塊: rm -rf /lib/modules/*/snd_pcap.ko

        • ? 清理 crontab 任務(wù): crontab -e 刪除未知條目

        • ? 檢查并修復(fù) SSH 配置: cat /etc/ssh/sshd_config 確保無(wú)異常監(jiān)聽端口

      3. 3. 系統(tǒng)加固

        • ? 更改所有用戶密碼,包括 root 和 admin

        • ? 禁用 SSH 密碼登錄,啟用密鑰認(rèn)證

        • ? 限制 SSH 訪問(wèn) IP: echo "AllowUsers admin@192.168.1.*" >> /etc/ssh/sshd_config

      總結(jié)

      先把飛牛 NAS 升級(jí)到最新版本,別等文件真被人偷偷看了才后悔!要是你家 NAS 開了公網(wǎng)訪問(wèn),記得順便把加密隧道開了、防火墻調(diào)嚴(yán)點(diǎn),最好再給重要文件做個(gè)備份,雙重保險(xiǎn)才安心。

      特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺(tái)“網(wǎng)易號(hào)”用戶上傳并發(fā)布,本平臺(tái)僅提供信息存儲(chǔ)服務(wù)。

      Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

      相關(guān)推薦
      熱點(diǎn)推薦
      大布宣布與貝克漢姆“斷親”后亮相!與妮可拉抱4只狗街頭秀恩愛

      大布宣布與貝克漢姆“斷親”后亮相!與妮可拉抱4只狗街頭秀恩愛

      明星私服穿搭daily
      2026-02-12 08:27:45
      廣東一女子外出找工作后失聯(lián)!眾人搜尋6小時(shí),在狹小石洞中發(fā)現(xiàn)她…

      廣東一女子外出找工作后失聯(lián)!眾人搜尋6小時(shí),在狹小石洞中發(fā)現(xiàn)她…

      廣東活動(dòng)
      2026-02-12 01:13:00
      回顧蘿莉島名單曝光,克林頓是常客,英國(guó)王子實(shí)錘,最意外的是他

      回顧蘿莉島名單曝光,克林頓是常客,英國(guó)王子實(shí)錘,最意外的是他

      談史論天地
      2026-02-12 06:58:20
      香港房東徹底啞火了?李亞鵬和嫣然天使不僅能還上房租還要搬走了

      香港房東徹底啞火了?李亞鵬和嫣然天使不僅能還上房租還要搬走了

      安寧007
      2026-02-10 23:05:12
      性感女老師出軌學(xué)生:使用道具助興,高顏值照流出,處理結(jié)果公布

      性感女老師出軌學(xué)生:使用道具助興,高顏值照流出,處理結(jié)果公布

      博士觀察
      2026-02-12 12:53:44
      誰(shuí)碰中巴項(xiàng)目滅誰(shuí)?瓜達(dá)爾港遇襲,48小時(shí)擊斃177人,中方4字回應(yīng)

      誰(shuí)碰中巴項(xiàng)目滅誰(shuí)?瓜達(dá)爾港遇襲,48小時(shí)擊斃177人,中方4字回應(yīng)

      boss外傳
      2026-02-11 12:00:11
      天大的諷刺!釋永信被查后,才知道她有多讓人敬佩

      天大的諷刺!釋永信被查后,才知道她有多讓人敬佩

      無(wú)情有思ss
      2026-02-11 08:51:50
      一路走好!離春節(jié)僅剩1周,5位名人接連去世,最小20歲,令人唏噓

      一路走好!離春節(jié)僅剩1周,5位名人接連去世,最小20歲,令人唏噓

      青橘罐頭
      2026-02-11 10:36:15
      中國(guó)最著名“叛國(guó)者”去世,逃亡99.9%概率死,0.1%奇跡改寫一生

      中國(guó)最著名“叛國(guó)者”去世,逃亡99.9%概率死,0.1%奇跡改寫一生

      近史談
      2026-02-11 19:15:10
      南京博物院事件真相來(lái)了:果然,那些人真狗啊!

      南京博物院事件真相來(lái)了:果然,那些人真狗啊!

      李月亮
      2026-02-10 20:58:01
      又表白了!董宇輝最有名的才女粉絲留言火了,是26歲的博士研究生

      又表白了!董宇輝最有名的才女粉絲留言火了,是26歲的博士研究生

      火山詩(shī)話
      2026-02-11 16:56:41
      女子將敬酒服穿臟后,將吊牌重新焊接退貨退款,商家:估計(jì)學(xué)的電焊專業(yè)

      女子將敬酒服穿臟后,將吊牌重新焊接退貨退款,商家:估計(jì)學(xué)的電焊專業(yè)

      大象新聞
      2026-02-11 19:45:21
      出大事了,被俘烏克蘭特工終于開口,兩大秘密曝光,普京不再手軟

      出大事了,被俘烏克蘭特工終于開口,兩大秘密曝光,普京不再手軟

      超喜歡我
      2026-02-11 19:24:26
      東部第二!綠軍大勝送公牛6連敗 布朗24分武切戰(zhàn)舊主19+11

      東部第二!綠軍大勝送公牛6連敗 布朗24分武切戰(zhàn)舊主19+11

      醉臥浮生
      2026-02-12 10:41:56
      2026年的春運(yùn),長(zhǎng)途大巴結(jié)結(jié)實(shí)實(shí)給了“智能時(shí)代”一記耳光

      2026年的春運(yùn),長(zhǎng)途大巴結(jié)結(jié)實(shí)實(shí)給了“智能時(shí)代”一記耳光

      老特有話說(shuō)
      2026-02-09 23:34:10
      大風(fēng)新聞?wù){(diào)查:在小紅書注冊(cè)未成年人賬號(hào),被推送擦邊內(nèi)容,改年齡就能打賞直播間

      大風(fēng)新聞?wù){(diào)查:在小紅書注冊(cè)未成年人賬號(hào),被推送擦邊內(nèi)容,改年齡就能打賞直播間

      大風(fēng)新聞
      2026-02-11 18:53:18
      涉嫌犯罪,剛剛就任海南省民營(yíng)企業(yè)家協(xié)會(huì)副會(huì)長(zhǎng)的干俊被除名

      涉嫌犯罪,剛剛就任海南省民營(yíng)企業(yè)家協(xié)會(huì)副會(huì)長(zhǎng)的干俊被除名

      澎湃新聞
      2026-02-12 11:22:27
      從一晚三千到無(wú)人接盤,五星級(jí)酒店集體被甩賣,這場(chǎng)泡沫該誰(shuí)買單

      從一晚三千到無(wú)人接盤,五星級(jí)酒店集體被甩賣,這場(chǎng)泡沫該誰(shuí)買單

      青眼財(cái)經(jīng)
      2026-01-19 23:37:28
      李立群回河南祭祖:曾給同父異母的大哥三筆錢,讓他從貧窮到富有

      李立群回河南祭祖:曾給同父異母的大哥三筆錢,讓他從貧窮到富有

      江山揮筆
      2026-02-11 20:03:14
      長(zhǎng)征十號(hào)子級(jí)回收時(shí)落在了回收網(wǎng)200米外,為何沒(méi)落到回收網(wǎng)中?

      長(zhǎng)征十號(hào)子級(jí)回收時(shí)落在了回收網(wǎng)200米外,為何沒(méi)落到回收網(wǎng)中?

      科普大世界
      2026-02-11 14:45:51
      2026-02-12 13:55:00
      星哥說(shuō)事 incentive-icons
      星哥說(shuō)事
      星哥跟你說(shuō)說(shuō)工作生活的那些事
      295文章數(shù) 205關(guān)注度
      往期回顧 全部

      科技要聞

      xAI高層大地震!馬斯克緊急重組,反手畫餅

      頭條要聞

      女子哺乳期丈夫出軌與他人生子 公婆竟去照料婚外幼童

      頭條要聞

      女子哺乳期丈夫出軌與他人生子 公婆竟去照料婚外幼童

      體育要聞

      31歲首次參加冬奧,10年前她是個(gè)水管工

      娛樂(lè)要聞

      體操運(yùn)動(dòng)員墜樓涉事教練被立案調(diào)查

      財(cái)經(jīng)要聞

      中國(guó)乳業(yè)2025年回顧:行業(yè)寒潮壓頂

      汽車要聞

      寶馬全球大召回 起火隱患涉及多款熱門車型

      態(tài)度原創(chuàng)

      教育
      本地
      家居
      公開課
      軍事航空

      教育要聞

      《青少年網(wǎng)言網(wǎng)語(yǔ)面面觀》即將播出

      本地新聞

      下一站是嘉禾望崗,請(qǐng)各位乘客做好哭泣準(zhǔn)備

      家居要聞

      本真棲居 愛暖伴流年

      公開課

      李玫瑾:為什么性格比能力更重要?

      軍事要聞

      特朗普:若美伊談判失敗 或再派一支航母打擊群

      無(wú)障礙瀏覽 進(jìn)入關(guān)懷版