0

0

如何防御针对MongoDB的勒索病毒攻击

P粉602998670

P粉602998670

发布时间:2026-03-10 20:29:16

|

873人浏览过

|

来源于php中文网

原创

mongodb 默认无认证且监听公网,极易遭勒索;必须启用security.authorization、创建最小权限用户、绑定内网ip+防火墙双重防护、验证备份可恢复性并隔离存储。

如何防御针对mongodb的勒索病毒攻击

不设密码等于把数据库摆路边任人拿

MongoDB 默认启动时不启用认证,bind_ip 默认监听 0.0.0.0,端口 27017 直接暴露在公网——这相当于没锁门、没装防盗窗、连门牌号都印在广告单上。勒索病毒脚本(比如扫描 Shodan 的 bot)几秒就能发现你,连登录都不用密码,直接执行 db.dropDatabase() 或导出全部数据。

  • 确认是否已启用认证:检查配置文件中是否有 security.authorization: enabled(v3.6+)或旧版的 auth = true
  • 别信“我只绑了内网IP就安全”——如果宿主机有其他服务被攻破(如 SSRF、Docker API 暴露),攻击者仍能从内网打穿 MongoDB
  • 刚装完 MongoDB 时,admin 数据库为空,即使加了 --auth 启动,只要没在 admin.system.users 里创建第一个用户,照样不校验权限

必须立刻创建的最小权限用户

不要用 rootuserAdminAnyDatabase 账号给业务连接;一个账号被撞库,整个集群就裸奔。真实案例里,90% 被勒索的实例都是因为业务代码硬编码了 admin 用户和弱密码(如 admin123password)。

  • admin 库中创建管理员用户:
    db.createUser({user:"admin", pwd:"<strong>强密码(≥12位,含大小写/数字/符号)</strong>", roles:["userAdminAnyDatabase", "clusterAdmin"]})
  • 为每个业务单独建用户,例如电商订单服务只给 orders 库的 readWrite 权限:
    use orders\ndb.createUser({user:"order_app", pwd:"<strong>另一套独立强密码</strong>", roles:[{role:"readWrite", db:"orders"}]})
  • 禁用默认 mongod 启动时的匿名访问:确保配置中没有 setParameter: enableLocalhostAuthBypass: false(v4.0+ 默认关闭,但老版本或自定义配置可能开着)

bind_ip 和防火墙不是二选一,是必须双开

只改 bind_ip 不拦外网请求,只开防火墙不关监听接口,都等于只系一半鞋带。MongoDB 本身不校验来源 IP,全靠网络层兜底。

X Detector
X Detector

最值得信赖的多语言 AI 内容检测器

下载
  • bind_ip 必须显式指定,不能留空或写 127.0.0.1 就以为安全——如果你的应用在另一台机器,得加上内网 IP,例如:bind_ip = 127.0.0.1,10.10.2.5
  • 云服务器务必同步配置安全组/ACL:只放行应用服务器的源 IP 到 27017 端口,拒绝 0.0.0.0/0;本地部署则用系统防火墙(如 ufwfirewalld)限制
  • 别用“改端口”当安全措施:把 27017 改成 37017 只防小白,专业扫描器早把常见偏移端口列进字典了

备份不是“定期点一下”,而是要验证可恢复

勒索病毒提示“已备份你的数据”,往往是真的——它真扫走了你的 dump。但更常见的情况是:你有备份,但备份脚本半年没跑成功,或者备份路径权限错误导致空文件,或者恢复时才发现 mongodump 版本比生产环境低,无法兼容新 BSON 格式。

  • mongodump --forceTableScan --gzip --out /backup/mongo-$(date +%F) 定期全量备份,--forceTableScan 防止因索引损坏漏数据
  • 每天自动校验一次备份完整性:
    mongorestore --dryRun --archive=/backup/mongo-$(date -d 'yesterday' +\%F).gz 2>/dev/null | grep "done"
    成功才发通知,失败立刻告警
  • 备份存储位置必须与 MongoDB 实例物理隔离:不共用同一块磁盘、不挂载同一 NAS 共享目录、不用同一云账号下的同区域 OSS——勒索程序常会顺手清空挂载点

最常被忽略的一点:所有加固动作做完后,一定要用非管理员账号、从外部 IP 连一次试试。别只在本地 mongo 命令行里敲 show dbs 就算完事——真正的攻击面永远在你没模拟到的那个角落。

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
硬盘接口类型介绍
硬盘接口类型介绍

硬盘接口类型有IDE、SATA、SCSI、Fibre Channel、USB、eSATA、mSATA、PCIe等等。详细介绍:1、IDE接口是一种并行接口,主要用于连接硬盘和光驱等设备,它主要有两种类型:ATA和ATAPI,IDE接口已经逐渐被SATA接口;2、SATA接口是一种串行接口,相较于IDE接口,它具有更高的传输速度、更低的功耗和更小的体积;3、SCSI接口等等。

1899

2023.10.19

PHP接口编写教程
PHP接口编写教程

本专题整合了PHP接口编写教程,阅读专题下面的文章了解更多详细内容。

656

2025.10.17

php8.4实现接口限流的教程
php8.4实现接口限流的教程

PHP8.4本身不内置限流功能,需借助Redis(令牌桶)或Swoole(漏桶)实现;文件锁因I/O瓶颈、无跨机共享、秒级精度等缺陷不适用高并发场景。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2386

2025.12.29

java接口相关教程
java接口相关教程

本专题整合了java接口相关内容,阅读专题下面的文章了解更多详细内容。

47

2026.01.19

k8s和docker区别
k8s和docker区别

k8s和docker区别有抽象层次不同、管理范围不同、功能不同、应用程序生命周期管理不同、缩放能力不同、高可用性等等区别。本专题为大家提供k8s和docker区别相关的各种文章、以及下载和课程。

280

2023.07.24

docker进入容器的方法有哪些
docker进入容器的方法有哪些

docker进入容器的方法:1. Docker exec;2. Docker attach;3. Docker run --interactive --tty;4. Docker ps -a;5. 使用 Docker Compose。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

516

2024.04.08

docker容器无法访问外部网络怎么办
docker容器无法访问外部网络怎么办

docker 容器无法访问外部网络的原因和解决方法:配置 nat 端口映射以将容器端口映射到主机端口。根据主机兼容性选择正确的网络驱动(如 host 或 overlay)。允许容器端口通过主机的防火墙。配置容器的正确 dns 服务器。选择正确的容器网络模式。排除主机网络问题,如防火墙或连接问题。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

416

2024.04.08

docker镜像有什么用
docker镜像有什么用

docker 镜像是预构建的软件组件,用途广泛,包括:应用程序部署:简化部署,提高移植性。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

454

2024.04.08

Go高并发任务调度与Goroutine池化实践
Go高并发任务调度与Goroutine池化实践

本专题围绕 Go 语言在高并发任务处理场景中的实践展开,系统讲解 Goroutine 调度模型、Channel 通信机制以及并发控制策略。内容包括任务队列设计、Goroutine 池化管理、资源限制控制以及并发任务的性能优化方法。通过实际案例演示,帮助开发者构建稳定高效的 Go 并发任务处理系统,提高系统在高负载环境下的处理能力与稳定性。

4

2026.03.10

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号