老哥们,我被暴力破解了!我该怎么办?

2021-12-11 07:05:23 +08:00
 chengfeng1992

不是标题党。

发现问题

今天正在用着电脑,突然就锁屏了。

我立刻输入密码登录,屏幕分辨率有个调整的过程 (用过远程登录的老哥应该见过这种现象),猜测应该是被远程登录了。

设置情况

Windows LTSC 2019 (ver 1809)

刚重装系统不久,前几天装 LTSC 2021 蓝屏,就又装回了 2019 。

应该没用过什么垃圾软件,安装了火绒。

坐标北京。

机器一般 24 小时开机。

我没有把系统的用户名、密码告知他人,当然用户名很容易获取,密码设置的比较简单。

开启了远程桌面。路由器拨号,并设置了端口转发到机器的 3389 端口,以备不时之需。

事件管理器

事件管理器截图 https://imgur.com/a/O7bKE88

发现从 2021 年 12 月 9 日至今,一直在被暴力破解。 (之前的不清楚,前几天手贱清了系统日志)

暴力破解的 ip 来自世界各地,怀疑他们也是肉鸡。

部分 ip 如下:

庆幸与后怕

首先庆幸自己重装系统后没有开启 IIS 的 WebDAV ,重装前之前一直开着的,把机器当 NAS 用。

也庆幸自己半夜醒了,起来玩会电脑,早发现早治疗。

其实当个肉鸡,被挖矿、弹个广告啥的没什么,费点电的事,也很容易发现。当然事情肯定没那么简单。

但资料被窃、资料被加密就特别可怕。

可以说机器上有我所有的资料,包括但不限于十几年来的照片、各个网站的密码,甚至银行卡信息。

已经被成功远程登录,越想越后怕吧。

求助

老哥们,我该怎么办?!

毕竟工作什么的,偶尔还是需要远程下家里的电脑的。

躺床上用手机远程电脑 /WebDAV 看个视频也是挺方便的。

我先关机拔电源补会觉(毕竟还开了 WOL),希望老哥们能给出各种意见和建议。先提前感谢各位老哥!

当然有的老哥也需要看看自己的电脑和 NAS 有没有被黑。

17124 次点击
所在节点    信息安全
97 条回复
pC0oc4EbCSsJUy4W
2021-12-12 11:30:09 +08:00
用 vpn 连回去
DataSheep
2021-12-12 11:45:32 +08:00
改高位端口确实没用,我的之前就是高位端口+非默认用户名+强密码,虽然也没出问题,但是看日志每天都有一大串 administrator 的登录失败记录。
事实证明改端口无用,但是非默认用户名+强密码算是比较安全。不过最终还是上了 openvpn 。
simplove
2021-12-12 14:22:10 +08:00
改端口,或者关掉端口映射,我之前也遇到过,改了端口,然后也改了用户名,让他们破去
Marionic0723
2021-12-12 16:10:09 +08:00
@Livid 第二个是很常见的,第一个支持纯 TCP 模式吗
flynaj
2021-12-12 20:33:37 +08:00
改一下默认端口,我的也是直接暴露在公网上的,没有问题,1024 以下端口都不要用
opengps
2021-12-12 23:39:04 +08:00
3389 暴露公网必然被各种自动的扫描器爆破工具攻击,最少也得改成非默认端口,配合强密码
skaly
2021-12-13 00:38:28 +08:00
@chengfeng1992 试试这个,公网上直接不开端口就好了 https://www.natfrp.com/tunnel/
q409195961
2021-12-13 02:25:21 +08:00
cheng6563
2021-12-13 11:20:30 +08:00
套个 SSH 呗
james2013
2021-12-13 13:51:36 +08:00
改个端口号,密码大小写数字特殊字符都有,设置的复杂点
腾讯云服务器使用 windows 系统,更换远程连接端口号几年,也没有被破解成功
titanlpy
2021-12-13 13:59:11 +08:00
@q409195961 可以,刚刚一看全是密码爆破的记录,现在已经装上了
abc8678
2021-12-13 14:09:03 +08:00
不敢申请公网的原因就是怕遇到这类情况
abc8678
2021-12-13 14:11:04 +08:00
@sudoy 我用 zerotier ,速度全是靠运气。有时候 30MB/s ,有时候是 3MB/s ,有时候跟没开会员的百度云一样,也有时候是直接联系不上了而且屡连屡败那种
abc8678
2021-12-13 14:12:39 +08:00
@byte10 去别人家的时候,用 V 那类方式不太方便,需要在手机打开 V 某某热点的软件才能把 V 转发出去。如果面前的是台式机就没辙了
flasktest1
2021-12-13 14:31:22 +08:00
这个世界并不安全……
niubee1
2021-12-13 15:31:47 +08:00
我自己的 VPS 一直在被爆破,但是并没有什么卵用,关了密码登陆只允许用 RSA 密钥登陆,靠爆破要等到天荒地老了。
coolloves
2021-12-13 17:03:34 +08:00
我办公司电脑,一直是开着远程的,不过不用默认的,用户名猜到天荒地老吧?

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/821458

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX