国产av一二三区|日本不卡动作网站|黄色天天久久影片|99草成人免费在线视频|AV三级片成人电影在线|成年人aV不卡免费播放|日韩无码成人一级片视频|人人看人人玩开心色AV|人妻系列在线观看|亚洲av无码一区二区三区在线播放

網(wǎng)易首頁 > 網(wǎng)易號(hào) > 正文 申請入駐

飛牛官方確認(rèn)重磅漏洞,趕緊升級(jí)你的飛牛NAS系統(tǒng)!

0
分享至


飛牛官方確認(rèn)重磅漏洞,趕緊升級(jí)你的飛牛NAS系統(tǒng)! 一、飛牛遭遇0DAY漏洞

2月1日,凌晨4點(diǎn)左右,飛牛官方發(fā)布微信公眾號(hào)提示《》,鏈接:

經(jīng)深入分析,此次攻擊行為具有明顯針對 fnOS 的定向?qū)傩?,且采用了多維度復(fù)合型攻擊手法。過去一周,技術(shù)團(tuán)隊(duì)已緊急排查大量異常設(shè)備,持續(xù)追蹤木馬樣本及其變種并展開深度分析。目前,安全團(tuán)隊(duì)已完成對該攻擊鏈路的逆向工程,并發(fā)布系統(tǒng)安全更新以阻斷此類攻擊行為。

二、漏洞分析

1.1.15版本以下均可能受到影響

影響

攻擊者可利用該漏洞,在無需任何登錄認(rèn)證的前提下,直接訪問飛牛 OS NAS 設(shè)備中的所有文件,既包含用戶的私人文件,也涉及系統(tǒng)敏感配置文件;也就是說,只要你的飛牛 OS 設(shè)備開啟了公網(wǎng)訪問,攻擊者就能輕易竊取設(shè)備內(nèi)的各類文件。


                                                           /app-center-static/serviceicon/myapp/%7B0%7D/?size=../../../../

可能的rce


星哥自查

不過VMware虛擬機(jī)里面的飛牛還是1.1.15,作為測試,暫時(shí)沒有升級(jí),看看是否還有漏洞。


可以利用腳本中的邏輯,在內(nèi)網(wǎng)環(huán)境下用瀏覽器或終端快速測試一下你的 1.1.15 是否已經(jīng)修補(bǔ)了那個(gè)核心漏洞。

在瀏覽器訪問:

                                                           http://[你的NAS內(nèi)網(wǎng)IP]:5666/app-center-static/serviceicon/myapp/%7B0%7D/?size=../../../../etc/passwd

訪問

                                                           http://192.168.1.170:5666/app-center-static/serviceicon/myapp/%7B0%7D/?size=../../../../etc/passwd

星哥的1.1.15版顯示:


  • ? 如果頁面顯示了 root:x:0:0... 等文字: 說明漏洞 依然存在 ,你的版本仍不安全。

  • ? 如果顯示 404、403 或報(bào)錯(cuò): 說明該特定路徑已被官方臨時(shí)封堵。

用VMware快照恢復(fù)到1.0.0版

再訪問,問題就復(fù)現(xiàn)了

                                                           http://192.168.1.170:5666/app-center-static/serviceicon/myapp/%7B0%7D/?size=../../../../etc/passwd

                                                           http://192.168.1.170:5666/app-center-static/serviceicon/myapp/%7B0%7D/?size=../../../../

三、趕緊升級(jí)到最新版

在此之前,星哥就關(guān)注到一些自媒體曝出的漏洞。

嚇得我立馬就升級(jí)到最新版的1.1.18,不過我日常都是開啟雙重認(rèn)證和防火墻的,不怕賊偷就怕賊惦記,畢竟誰都不想自己的私人相冊共享成公共的吧。


開啟雙重驗(yàn)證:


打開防火墻:


清除腳本 1. 后門清除腳本(針對已感染設(shè)備)

                                                           # 停止并禁用惡意服務(wù)
systemctl stop SazW nginx dockers trim_pap sync_server
systemctl disable SazW nginx dockers trim_pap sync_server

# 去除不可修改屬性
chattr -i /sbin/gots /usr/bin/dockers /usr/bin/nginx /usr/trim/bin/trim_https_cgi

# 強(qiáng)制刪除惡意文件
rm -rf /sbin/gots /usr/bin/dockers /usr/bin/nginx /usr/trim/bin/trim_https_cgi
rm -rf /etc/systemd/system/SazW.service /etc/systemd/system/nginx.service

# 清理啟動(dòng)項(xiàng)
sed -i '/SazW/d' /etc/rc.local
sed -i '/nginx/d' /etc/rc.local
2. ClamAV 殺毒軟件(系統(tǒng)防護(hù))

                                                           # 安裝ClamAV
sudo apt update && sudo apt install clamav clamav-daemon -y

# 更新病毒庫
sudo freshclam

# 掃描系統(tǒng)
sudo clamscan -r / --exclude=/proc --exclude=/sys --exclude=/dev

注意:fnOS 權(quán)限配置復(fù)雜,可能與 ClamAV 產(chǎn)生沖突,建議僅用于應(yīng)急掃描,不啟用實(shí)時(shí)防護(hù)。

四、手動(dòng)安全分析與清理步驟(進(jìn)階)

如果您的系統(tǒng)還沒推送到 1.1.18

  • ? 關(guān)閉外網(wǎng)直連: 暫時(shí)在路由器上關(guān)閉 5666、8000、22 等端口的轉(zhuǎn)發(fā)。

  • ? 檢查可疑文件: 重點(diǎn)看一眼 /tmp 目錄下有沒有名為 turmp 、 bkdgots 的文件。

  • ? 修改默認(rèn)端口: 如果必須公網(wǎng)訪問,盡量不要使用默認(rèn)的 5666 端口。

1. 系統(tǒng)感染跡象排查

檢查項(xiàng)

命令

異常表現(xiàn)

異常進(jìn)程

ps aux

grep -E 'gots‘

SazW

dockers

存在未知高 CPU 占用進(jìn)程

異常服務(wù)

systemctl list-units --type=service --all

grep -E 'SazW’

nginx

存在未安裝的服務(wù)

文件屬性 lsattr /usr/sbin/gots /usr/bin/nginx

顯示 'i' 屬性(不可修改)

網(wǎng)絡(luò)連接

`netstat -tuln

grep -E ':80

:443'`

異常 IP 連接,大量出站請求


2. 深度清理流程(救援模式推薦)

  1. 1. 進(jìn)入救援模式 (推薦)

    • ? 通過服務(wù)商控制臺(tái)啟動(dòng)救援系統(tǒng)

    • ? 掛載原系統(tǒng)磁盤: mkdir /mnt/original && mount /dev/sda1 /mnt/original

  2. 2. 清理持久化后門

    • ? 刪除惡意內(nèi)核模塊: rm -rf /lib/modules/*/snd_pcap.ko

    • ? 清理 crontab 任務(wù): crontab -e 刪除未知條目

    • ? 檢查并修復(fù) SSH 配置: cat /etc/ssh/sshd_config 確保無異常監(jiān)聽端口

  3. 3. 系統(tǒng)加固

    • ? 更改所有用戶密碼,包括 root 和 admin

    • ? 禁用 SSH 密碼登錄,啟用密鑰認(rèn)證

    • ? 限制 SSH 訪問 IP: echo "AllowUsers admin@192.168.1.*" >> /etc/ssh/sshd_config

總結(jié)

先把飛牛 NAS 升級(jí)到最新版本,別等文件真被人偷偷看了才后悔!要是你家 NAS 開了公網(wǎng)訪問,記得順便把加密隧道開了、防火墻調(diào)嚴(yán)點(diǎn),最好再給重要文件做個(gè)備份,雙重保險(xiǎn)才安心。

特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺(tái)“網(wǎng)易號(hào)”用戶上傳并發(fā)布,本平臺(tái)僅提供信息存儲(chǔ)服務(wù)。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點(diǎn)推薦
有大陰德的人,臉上一定有這五個(gè)特征,稍微靠近都會(huì)增長福報(bào)

有大陰德的人,臉上一定有這五個(gè)特征,稍微靠近都會(huì)增長福報(bào)

阿鄭的讀書日常
2025-02-20 16:39:44
名嘴:樊振東不會(huì)打倫敦世乒賽 4月底比賽他要打現(xiàn)在就回來訓(xùn)練了

名嘴:樊振東不會(huì)打倫敦世乒賽 4月底比賽他要打現(xiàn)在就回來訓(xùn)練了

818體育
2026-03-03 12:28:04
島內(nèi)熱議“臺(tái)胞證能救命”

島內(nèi)熱議“臺(tái)胞證能救命”

環(huán)球時(shí)報(bào)國際
2026-03-03 12:05:48
小米車主敗訴!小米SU7Ultra挖孔機(jī)蓋案宣判,法院:不涉及虛假宣傳銷售欺詐

小米車主敗訴!小米SU7Ultra挖孔機(jī)蓋案宣判,法院:不涉及虛假宣傳銷售欺詐

DeepAuto車探
2026-03-02 11:45:43
美國十大領(lǐng)域全球領(lǐng)跑,差距還在拉大,正視實(shí)力才是真清醒!

美國十大領(lǐng)域全球領(lǐng)跑,差距還在拉大,正視實(shí)力才是真清醒!

保德全
2026-02-03 19:30:03
臺(tái)專家預(yù)言:一旦美以伊開戰(zhàn),中國將獲得長達(dá)20年的戰(zhàn)略緩沖時(shí)間

臺(tái)專家預(yù)言:一旦美以伊開戰(zhàn),中國將獲得長達(dá)20年的戰(zhàn)略緩沖時(shí)間

諾諾談史
2026-03-03 00:30:59
不到24小時(shí),央媒3次點(diǎn)名王楚欽,釋放三大信號(hào),體壇地位又變了

不到24小時(shí),央媒3次點(diǎn)名王楚欽,釋放三大信號(hào),體壇地位又變了

以茶帶書
2026-03-02 18:11:21
編程奇點(diǎn)逼近,程序員斬殺線就在眼前!軟件版YouTube時(shí)刻在發(fā)生

編程奇點(diǎn)逼近,程序員斬殺線就在眼前!軟件版YouTube時(shí)刻在發(fā)生

新智元
2026-03-02 20:14:21
國家正式公布:2026年3月30日起全國統(tǒng)一執(zhí)行,老墳有新規(guī)定

國家正式公布:2026年3月30日起全國統(tǒng)一執(zhí)行,老墳有新規(guī)定

哄動(dòng)一時(shí)啊
2026-03-02 17:21:01
一個(gè)邏輯閉環(huán):阿富汗女性只能上到小學(xué),但女患者又必須看女醫(yī)生

一個(gè)邏輯閉環(huán):阿富汗女性只能上到小學(xué),但女患者又必須看女醫(yī)生

黃娜老師
2026-02-01 13:45:43
女足亞洲杯:3-0,朝鮮完勝中亞勁旅,迎開門紅,明有成戴帽

女足亞洲杯:3-0,朝鮮完勝中亞勁旅,迎開門紅,明有成戴帽

側(cè)身凌空斬
2026-03-03 12:03:47
190cm模特福德莉奇大長腿,黑色蕾絲內(nèi)衣透露著嫵媚的性感?

190cm模特福德莉奇大長腿,黑色蕾絲內(nèi)衣透露著嫵媚的性感?

娛樂領(lǐng)航家
2026-03-02 21:00:03
吃盡中國紅利,卻卸磨殺驢投靠美國,商務(wù)部出手,被查一點(diǎn)都不冤

吃盡中國紅利,卻卸磨殺驢投靠美國,商務(wù)部出手,被查一點(diǎn)都不冤

今墨緣
2026-02-23 14:48:26
中國95%的房子,其實(shí)已經(jīng)沒有任何投資價(jià)值

中國95%的房子,其實(shí)已經(jīng)沒有任何投資價(jià)值

流蘇晚晴
2026-03-01 16:56:00
導(dǎo)彈飛向航母,特朗普緊急剎車,伊朗的內(nèi)鬼,終于藏不住了

導(dǎo)彈飛向航母,特朗普緊急剎車,伊朗的內(nèi)鬼,終于藏不住了

書紀(jì)文譚
2026-03-02 17:25:17
A股:緊急提醒2.5億股民!從今天周二起,歷史或許總是驚人的相似!

A股:緊急提醒2.5億股民!從今天周二起,歷史或許總是驚人的相似!

股市皆大事
2026-03-03 09:10:04
李雨桐實(shí)名舉報(bào)薛之謙涉嫌重婚罪,控訴殺了她的孩子,呼吁徹查

李雨桐實(shí)名舉報(bào)薛之謙涉嫌重婚罪,控訴殺了她的孩子,呼吁徹查

觀察者海風(fēng)
2026-03-03 11:55:15
不服就干!土耳其打響反擊第一槍,通告全球,斷的就是特朗普退路

不服就干!土耳其打響反擊第一槍,通告全球,斷的就是特朗普退路

鐵錘簡科
2026-02-26 17:24:04
警惕!出軌已升級(jí):不打電話不發(fā)微信,全靠這幾招“隱形”聯(lián)絡(luò)

警惕!出軌已升級(jí):不打電話不發(fā)微信,全靠這幾招“隱形”聯(lián)絡(luò)

游戲收藏指南
2026-03-03 04:29:59
伊朗貨幣一夜貶值97%,對普通人來說這否是時(shí)代的塵埃落在肩上?

伊朗貨幣一夜貶值97%,對普通人來說這否是時(shí)代的塵埃落在肩上?

聞號(hào)說經(jīng)濟(jì)
2026-03-02 17:08:38
2026-03-03 13:20:49
星哥說事 incentive-icons
星哥說事
星哥跟你說說工作生活的那些事
300文章數(shù) 213關(guān)注度
往期回顧 全部

科技要聞

手機(jī)AI在MWC上卷出了新高度

頭條要聞

美國三架F-15E被擊落 美軍聲明中有個(gè)非常奇怪的地方

頭條要聞

美國三架F-15E被擊落 美軍聲明中有個(gè)非常奇怪的地方

體育要聞

35輪后積分-7,他們遭遇史上最早的降級(jí)

娛樂要聞

謝娜霸氣護(hù)夫:喊話薛之謙給張杰道歉

財(cái)經(jīng)要聞

霍爾木茲海峽近乎停擺 布油直逼80美元

汽車要聞

長安汽車2月銷量151922輛 環(huán)比逆勢增長12.8%

態(tài)度原創(chuàng)

健康
教育
手機(jī)
藝術(shù)
親子

轉(zhuǎn)頭就暈的耳石癥,能開車上班嗎?

教育要聞

娃娃秧歌扭起來 非遺傳承潤童心

手機(jī)要聞

一加15T新機(jī)正面形象公開,采用1.xx mm物理極窄四等邊設(shè)計(jì)

藝術(shù)要聞

Nihad Aghazada:當(dāng)代阿塞拜疆畫家

親子要聞

深度長文:它們只能以超光速傳播,完全顛覆人類的三觀!

無障礙瀏覽 進(jìn)入關(guān)懷版