协议走私Redis未

极客

警惕“协议走私”Redis沦陷:我的服务器差点成了黑客的肉鸡!

哎,各位看官,今儿个咱不聊风花雪月,得聊聊我这两天心惊肉跳的“救火”经历,您猜怎么着?我这台配置还不错的Redis服务器,差点就成了黑客手里的“提款机”,而罪魁祸首,就是那该死的“协议走私”漏洞!您没听错,就是那个经常被忽视,但一旦被利用,后果不堪设想的“协议走私Redis未授权访问”问题,我这会儿说起来,后槽牙还恨得痒痒的,真是气死我了!

事情是这样的,前几天我像往常一样登录服务器检查日志,这不看不知道,一看吓一跳啊!我的Redis进程CPU占用率飙到了99%,内存也快被吃干抹净了,我心想,坏了坏了,这肯定是出大事了!赶紧用redis-cli连上去一看,好家伙,里面多了好多奇奇怪怪的key,什么cronsystembackup,一看就不是我创建的,当时我脑子里“嗡”的一声,第一个念头就是:我这Redis,怕不是被人“走私”了吧!

您可能不太明白“协议走私”是啥玩意儿,我给您打个比方,这就好比您家门口有个快递柜,本来是快递员放包裹用的,结果有个小偷,他利用了快递柜接收指令的“特殊协议”,把经过您允许的“危险包裹”硬塞了进去,而我这个Redis,就是那个傻乎乎的快递柜,它只认协议不认人,结果就让黑客用精心构造的数据包,绕过了一切认证和防火墙,直接往我的服务器里“塞”了恶意代码,这感觉,就像您家大门锁得好好的,结果小偷从窗户翻进来,还把您家的房产证给改成了他的名字,您说气不气人?!

这次的“协议走私Redis未授权访问”事件,让我真是吃了大亏,黑客通过这个漏洞,不仅读取了我Redis里的缓存数据,更可恶的是,他们还利用Redis的高权限,往我服务器里写入了SSH公钥,您猜怎么着?他们这是给自己留了后门啊!以后想什么时候进来“溜达”就什么时候进来,我的服务器彻底变成他们的“自留地”了!我甚至能想象到,那黑客可能正坐在某个阴暗的角落,端着咖啡,看着我这台服务器上的数据,心里盘算着下一步是挖矿还是勒索呢!真是越想越后怕,我后背的冷汗都下来了!

各位朋友,咱们搞技术的,平时最忌讳的就是“我以为没事”,我以前总觉得,Redis嘛,内网服务,不对外开放不就行了?结果呢?现在很多攻击都是通过Web应用发起的,攻击者会利用SSRF(服务端请求伪造)漏洞,间接地对内网Redis发起攻击,这就是所谓的“协议走私Redis未授权”攻击路径!我这台服务器就是因为一个内部Web工具的SSRF漏洞,才被黑客盯上的,这下可好,我不仅得堵住Redis的“嘴”,还得把Web应用那个“传话的”也管好,一个不小心,真是满盘皆输啊!

经过这次血的教训,我连夜查资料、补漏洞,总算是把问题给解决了,我总结了一下,防患于未然,咱们至少得做到以下几点:第一,更改Redis默认端口和配置,千万别再用6379了,也别用bind 127.0.0.1就觉得万事大吉,最好设置复杂的密码,并且启用rename-command来重命名高危命令,比如FLUSHALLCONFIG这些,第二,严格限制网络访问,用防火墙只对需要的IP开放端口,千万别裸奔,第三,也是最重要的,定期扫描Web应用的漏洞,特别是SSRF这种,这可是通向“协议走私”的桥梁!

唉,话说回来,这次真是花钱买了个大教训,网络安全这行当,真是逆水行舟,不进则退,我这边算是虚惊一场,但谁知道下一个被盯上的会不会是您呢?如果您对网络攻防、服务器安全这些也感兴趣,或者想让自己的电脑、服务器更“硬朗”一些,咱们可以随时交流交流。

协议走私Redis未

学习网络安全可以加QQ:123456789 (安全无小事,多学一点总没错!)

文章版权声明:除非注明,否则均为咸鱼-即刻攻防原创文章,转载或复制请以超链接形式并注明出处。

目录[+]

取消
微信二维码
微信二维码
支付宝二维码