跟着网上博客的教程安装 hadoop,然后我的服务器就被入侵了

2020-06-20 10:00:25 +08:00
 zhangpeter

最近在学习 hadoop 如何使用,谷歌搜索ubuntu hadoop,然后在网上找到了一篇博客:Ubuntu 16.04 上安装 Hadoop 并成功运行 | Chares's Blog

如果你是在已有的一个用户存在下, 想安装 Hadoop 那么需要创建一个 Hadoop 用户,毕竟创建一个新的用户,配置环境相对更加干净一些。
然后,接着上面的操作, 再对这个用户设置密码,可以简单设置为 hadoop(可以设置成你想设置的), 注意两次设置为相同的密码。
为了我们后续的操作方便。我们这里对之前添加的 Hadoop 用户添加管理员的权限。

当时没细想,真的创建一个用户名为 hadoop,密码也为 hadoop 的用户。然后今早凌晨收到了 digitalocean 发来的邮件:

当时我惊呆了,因为 root 用户的密码比较复杂,不敢相信有人破解成功了,然后想到了 hadoop 用户,果真在 Hadoop 目录下发现了木马文件:

惨痛的教训,不能相信网上的博客的内容,尤其是中文博客的内容。

7660 次点击
所在节点    信息安全
76 条回复
winglight2016
2020-06-20 16:35:50 +08:00
这不能怪人家不提醒你呀。因为默认情况下,云服务器本来就应该禁掉常用端口以外的端口,这样即使你用了弱密码也不影响,反之如果是暴露端口就不能使用弱密码——这种常识不是这篇文章的主题。

楼上有说,小白的话会怎样怎样,知道自己小白就不要急着用云服务器呀,先在本地研究清楚安全问题怎么解决不是更合理吗?
Tyuans
2020-06-20 16:54:27 +08:00
root 都设置复杂密码了。。。怎么这个小事儿还能翻车。。。人博客里也提了改成自己的密码啊啊啊。。。
cs419
2020-06-20 18:44:24 +08:00
安全点都是只支持密钥登录
偷懒点 端口改成 2w 以后呀
irainsoft
2020-06-20 19:00:35 +08:00
这我傻了,这也能甩锅... 很多软件安装时都是有个默认密码让用户自己改的,况且密码这个东西不都是每个人自己设置吗?难道银行介绍说交易密码不要设 123456 你就去设置个 123457 吗?我在自己博客上写教程时涉及密码时都不会给很复杂的密码因为可能会暴露我设置密码的习惯,一般给 demo 时都是使用软件默认密码或者 123456,但读者要是甚至连设置自己的密码这种行为都不愿意去做,那实在是没办法了。博客主写文章不是在为软件写官方文档,自然要挑着重点写,不可能从为软件单独创建帐号来详细些的(我写 Microsoft office 教程为什么要教你安装 Windows 呢)
0312birdzhang
2020-06-20 20:11:24 +08:00
把👴给逗乐了
lewis89
2020-06-20 20:20:46 +08:00
新加用户 没有登录必要 换成 nologin 不是常规操作吗
zhangpeter
2020-06-20 21:43:07 +08:00
@lewis89 是我孤陋寡闻了,之前学习 linux 时老师没提到这件事,网上自学看教程时也没有博客提到这件事。
eallion
2020-06-20 21:44:15 +08:00
走简易处理流程,楼主负主要责任,教程负次要责任。
lewis89
2020-06-20 21:50:07 +08:00
@zhangpeter #67 /etc/passwd nologin 一般操作
lightingtime
2020-06-21 00:05:40 +08:00
这东西还要学校教的嘛?又和博客提到有什么关系?楼主就是不愿意承认自己疏忽了一定要找个外界因素来解释自己的愚蠢错误嘛?
changgavin
2020-06-21 02:01:18 +08:00
只能说楼主没有认真看。博主只是说明注释用法。没让照着做
tcpdump
2020-06-21 02:52:20 +08:00
脑洞清奇
FRYF
2020-06-21 09:03:29 +08:00
笑了,我一个外行都看笑了
ximoer007
2020-06-23 09:41:29 +08:00
弱口令 也要怪博客
sowish
2020-07-02 15:17:06 +08:00
怎么不怪谷歌呢,这搜索引擎居然把有漏洞的博客排在前面,简直吃人血馒头。
dtgxx
2020-07-03 09:48:26 +08:00
不是问题多么简单,是你人有问题,你一定要好好反思啊,要不我觉得你会错怪很多人还不自知。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/683249

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX