原來你覺得自己保安勁過兩大牌?咁無嘢啦
tunster 發表於 2025-7-28 17:43



我有IP whitelist
有用WAF
有用MFA
唔失禮過"兩大牌" 架

TOP

大家理性討論, 聽到各大師兄比料,學到好多嘢, 我自己乜都唔識, 只係用quick connect。

via HKEPC Reader for Android

TOP

本帖最後由 madebyp90 於 2025-7-28 18:43 編輯
原來你覺得自己保安勁過兩大牌?咁無嘢啦
tunster 發表於 2025-7-28 17:43



    S記第一次大量人中伏
就係開QC,預設冇set到失敗次數
比人Brute-force密碼
google重有記錄
S記而家都係叫人off admin保安全

q記就直接木馬屠城,中門大開
創造就業機會
QNAP 又出事了 !! 大量用家反映在週六、日被 Deadbolt 勒索病毒攻破、檔案都被加密了,大部份中招者已更新 QTS 最新版本,QNAP 官方表示是 Photo Station 出事

https://www.hkepc.com/20987/_QNAP_%E5%8F%88%E5%87%BA%E4%BA%8B%E4%BA%86__%E6%AA%94%E6%A1%88%E8%A2%AB%E5%8A%A0%E5%AF%86%E4%BA%86_%E6%85%98__%E5%A4%A7%E9%87%8F%E7%94%A8%E6%88%B6%E8%A2%AB_Deadbolt_%E5%8B%92%E7%B4%A2%E7%97%85%E6%AF%92%E6%94%BB%E7%A0%B4

https://zonetech.tw/blog/2021/04/22/nas-7zvirus/
因為如此所有有心人士其實很好猜到要如何去找目前網路上活著的NAS

由於現在勒索病毒盛行,我們就先把myqnapcloud關掉,降低會被網路攻擊的機會

TOP

回覆 33# madebyp90


你呢個舉例反而是加強了對方主張用官方tunnel的策略
因為2022年的DeadBolt攻擊, 是針對PhotoStation的port forward

官方的solution正正是要求 "關閉所有" port forward而用cloud tunnel代替, 去堵截DeadBolt
(第一篇的引文有說出這點)

-------
至於信唔相信Qnap的cloud tunnel, 什魔zero day的說法, 只能猜估
若真的要說到zero day
router就算block晒port, 自身一樣可以有zero day
VPN server一樣可以有zero day
什魔軟件library一樣會有zero day

如果硬要說成: 不相信Qnap cloud處理zero day的能力, 卻相信自己router , WAF, VPN server能有效修堵zero day的話, 這個多重標準的原則就可圈可點了, 單純就是對Qnap無信心, 完全唔關zero day的事了 (Windows都有大量zero, 係咪就唔用Microsoft?)
而且諗下都知, 咁大間enterprise, 人地個cloud無WAF, 無MFA ; 反而你自己屋企隻gateway才有WAF MFA。真的勵害了, 呢幾間巨頭真係要請你地去做

直接講一句, 對Qnap無信心就得了, 若有朝一日Cloudflare出NAS搭cloud tunnel(事實上又真係有人咁樣行緊WAF), 而唔爆鑊的話, 就根本唔係methodology的問題了, 純粹是針對公司本身的偏見

而在撇除主觀形象, 單說methodology的話
cloud tunnel肯定是安全過port forward
(與其評擊什魔有admin最大權力的弊端, 就先檢討一下, 自己開ports係咪就無admin right)

------------------
或者回到起點用另一個問法:
不開port forward, 不搭colud tunnel:
樓主若要在外地存取NAS, 你有什魔solution? VPN? WAF?VPN唔怕所說的zero day?說明一下有幾勤力堵塞。至於whitelist, 都一次過問埋, 這個太麻煩, 回到內地的話, 愷不是整個大陸都要放行?不是有效率的做法

TOP

你肯定嗰單嘢搞 myqnapcloud? 定係 direct port exposure?
而且 myqnapcloud 仲可以先經 qnap portal aut ...
tunster 發表於 2025-7-26 09:02 AM



佢把幾個事件cross撈亂晒來講
PhotoStation DeadBolt果單, 是直接的port forward, 後門dev account/password
跟cloud tunnel無關, 反而官方是要求啟動cloud tunnel去防止這個問題

當然, cloud tunnel本身係有另一單爆獲的, 但從難度來說, 行tunnel的風險是細一點

至於零風險的做法, 肯定是唔插網線, 用usb手指算數

TOP

佢把幾個事件cross撈亂晒來講
PhotoStation DeadBolt果單, 是直接的port forward, 後門dev account/ ...
pbodq 發表於 2025-7-28 19:43


其實樓主連用都未用倒就教人又開 port 又 waf 我都懶得同佢嘈,兩大牌就算 qc/ql 爆都即時補倒,但就想一個連駁都未駁掂嘅 user 去玩 port forward. 我只可以祝佢好運

TOP

其實樓主連用都未用倒就教人又開 port 又 waf 我都懶得同佢嘈,兩大牌就算 qc/ql 爆都即時補倒,但就想一 ...
tunster 發表於 2025-7-28 20:36
1.jpg

點解講到一些論點你唔LIKE就叫做"嘈"?
唔該睇清楚先好講
好彩我一早就講左新手我prefer佢地QC算數

我亦冇同你嘈,只係技術討論,
樣樣野都有風險同好處壞處
我覺得控制權係自己度既安全性比起比晒人地處理好
至於放唔放PORT 係未就係安全考慮唯一評分準則, 我亦唔認為係

而點解要自己搞好過QC 其中幾個原因
1,存取快好多
2,你真係比左CONTROL人,人地可以睇晒你D DOC冇話做唔到
3, QC左,對方撞到名就入到來撞, 無法用IP WHITELIST 擋
4. 假設新手咩都唔識,照DSM做,用埋P2P, 開左UPnP,風險仲高

TOP