bigbigeggs

天塌了,数据库被黑客删库了,交 BTC 才会恢复数据,大家有办法恢复数据么

  •  1
     
  •   bigbigeggs · 2 days ago · 10105 views

    有大佬知道黑客 是怎么拿到我的数据库权限么,无限密码重试爆破?

    感觉我的密码也没有很简单 英文+数据 总共 9 位

    服务器没有被攻击进去,看着比较干净,应该就是拿到了数据库的 root 权限

    大佬们有没有经历过,怎么恢复数据?

    1.png


    BQACAgUAAyEGAASHRsPbAAEUFgJqBfaZSXt8XQr5WT782OTuASPj9AAClxsAAt1aMFT6x8HwRzDVijsE.png


    BQACAgUAAyEGAASHRsPbAAEUFgNqBfa4o73XOri94NGbVQsDCu8B8AACmBsAAt1aMFSfhGx25TJX0TsE.png

    附录:黑客留言 (原英文 翻译为了 中文)

    尊敬的先生/女士:

    希望您一切安好。

    我们想通知您,我们已备份了您的数据库/表。

    备份数据将保留 30 天,之后将 公开并 从我们的服务器上永久删除。

    我们提供两种方案:

    方案一:恢复服务 + 数据泄露保护

    如果您需要恢复损坏的

    或不完整的数据库/表,并且

    希望防止数据泄露,只需将 0.016 BTC 转账至以下地址:

    1JZ2CThkSrLs2owuQF7Y4UpjUPfuiEKwDd

    此地址已分配给您的

    数据库凭证(主机 + 用户:

    xxxxxx + root )。

    我们会收到您的付款通知。

    付款确认后,我们的

    程序将自动恢复所有 数据库/表,因此 请勿更改您的数据库

    登录信息,并确保 数据库仍然可以从 本地网络外部访问。

    请放心,您的所有数据库和

    表都将被恢复。(如果 恢复失败,当前字段将被 修改,并提供链接供您

    下载数据)。已保存的

    文件将立即从我们的服务器中删除。

    选项 2:仅防泄漏

    如果您不需要恢复您的 数据库,但希望防止其

    泄露,请发送 0.005 BTC 至以下地址:

    1JZ2CThkSrLs2owuQF7Y4UpjUPfuiEKwDd

    在这种情况下,您的数据将不会 公开,并且将立即从 我们的服务器中删除, 不提供任何后续恢复服务。

    ------------- 请注意以下事项:

    30 天后,我们无法保证 您的数据能够恢复。

    恢复数据的唯一方法

    (并防止数据泄露)

    是支付款项。

    数据泄露可能造成严重后果。

    请放心, 您的数据受到保护。

    付款完成后,

    您的所有数据将从 我们的服务器中删除。目前,政府机构

    机构、竞争对手、承包商

    和当地媒体尚不知情。

    收到您的付款后, 我们保证不会就此事联系这些 实体,

    确保您的隐私和事件的保密性得到维护。

    立即付款,我们保证您的

    数据不会被出售到暗网

    资源,也不会被用于攻击 您的公司、员工或交易对手

    未来。完整的数据库转储 将被恢复,所有其他数据 将立即从我们的 服务器中删除。

    如果您未在事件发生之日起 30 天内支付所要求的金额,我们将视该交易为未完成。您的数据随后将被发送给任何相关方。这是您的责任。

    付款确认后,我们的系统将自动恢复整个数据库/表,因此请勿更改您的数据库登录信息,并确保数据库仍然可以从本地网络外部访问。


    我们仅接受比特币付款。请汇款至上述指定的钱包。

    请注意:我们不接受 PayPal 、WeTransfer 、

    支付宝、信用卡和其他付款方式。

    如果您没有比特币,您可以使用信用卡从以下网站购买:

    Coinbase: https://www.coinbase.com/

    MoonPay: https://www.moonpay.com/buy

    Paybis: https://paybis.com/

    Changelly: https://changelly.com/buy

    Aqua: https://aqua.net/

    CEX: https://cex.io/

    HodlHodl: https://hodlhodl.com

    或者,您也可以使用其他支付方式从以下平台购买比特币(其中一些平台在中国可用):

    Coinbase: https://www.coinbase.com/

    Paxful: https://paxful.com/

    Binance: https://www.binance.com/

    Crypto.comhttps://www.crypto.com/

    Huobi: https://www.huobi.com/

    OKCoin: https://www.okcoin.com/

    BTCC: https://www.btcc.com/

    Paybis: https://paybis.com/

    Coinmama: https://coinmama.com/

    Bitfinex: https://www.bitfinex.com/

    中国用户可以通过支付宝购买比特币:

    CoinCola:

    https://www.coincola.com/?lang=zh-HK

    BitValve:

    https://www.bitvalve.com/buy-bitcoin/alipay

    感谢您的时间和关注。

    祝您好运。

    104 replies    2026-05-17 10:37:55 +08:00
    1  2  
    Vegetable
        1
    Vegetable  
       2 days ago   ❤️ 18
    放弃幻想吧,如果你是黑客,你会花三天时间把扫到的数据库小心的备份到自己的服务器上,期待着受害人交钱赎数据,还是直接删了然后骗受害人说交钱就能恢复?
    monkey110
        2
    monkey110  
       2 days ago via Android
    太惨了,下次记得勤备份。不知道有没有交钱恢复的案例。
    ryd994
        3
    ryd994  
       2 days ago via Android
    看一下服务器流量,如果没有明显出站流量,那怎么可能有备份呢?
    docx
        4
    docx  
       2 days ago via iPhone
    没有备份?
    Adamo
        5
    Adamo  
       2 days ago
    数据库不定期备份的吗?
    crackself
        6
    crackself  
       2 days ago via Android
    不要支付,最近 Nginx 不也爆漏洞了吗,排查一下
    saltpi
        7
    saltpi  
       2 days ago
    付了也不一定给你啊,都入侵了,还有啥道德约束
    x86
        8
    x86  
       2 days ago
    基本没了,人家批量扫脚本搞的怎么可能给你备份
    sn0wdr1am
        9
    sn0wdr1am  
       2 days ago
    1. 拿自己的备份数据修复。裸奔?那玩球。
    2. 服务器最好重装系统,你也不知道他有没有留下什么?最好能查清楚根源,否则还会再次入侵。
    3. 付钱了感觉也不一定能拿到数据。当然,你可以试试。
    chioplkijhman
        10
    chioplkijhman  
       2 days ago   ❤️ 3
    我觉得可以试试信任一下,因为开头就很讨好'尊敬的先生/女士:'
    Henryable
        11
    Henryable  
       2 days ago
    哈哈哈,我也遇到过,不过还好我的是测试数据库,后来公网上的密码就设置得非常复杂了
    383394544
        12
    383394544  
       2 days ago
    你图片 IP 没打码,内文码了个寂寞。
    zisen
        13
    zisen  
       2 days ago
    前两年我所在的一个法国大学也被黑了,一分钱没给,当时邮箱啥的都寄了,也不能选课,全靠人工,毕业证都发不出来,然后花了一年多时间才重建好网络服务
    JiangZeYi
        14
    JiangZeYi  
       2 days ago
    mysql binlog 开了没?开了的话可以通过 binlog 文件恢复试试
    GenServer
        15
    GenServer  
       2 days ago via iPhone
    服务器没有镜像备份吗回滚一下
    alwaysol
        16
    alwaysol  
       2 days ago   ❤️ 1
    @Vegetable 我公司之前有个客户的服务器被黑了,交了赎金后真的把备份数据还给客户了,还是我帮他恢复的
    sh537612856486
        17
    sh537612856486  
       2 days ago
    以前我也遇到过,果断从前一天的数据恢复回去,就少了一天的数据.后面就不开公网了,直接内网连
    JoeJoeJoe
        18
    JoeJoeJoe  
    PRO
       2 days ago
    黑客的话你也信?绑匪拿到赎金之后不撕票, 这种情况有, 但是不多.
    ebony0319
        19
    ebony0319  
       2 days ago
    解不开。没有希望。
    280303
        20
    280303  
       2 days ago
    放弃吧 删了重建吧
    PeiXyJ
        21
    PeiXyJ  
       2 days ago   ❤️ 34
    不交钱让他泄露,泄露了再恢复过来/滑稽
    NoobNoob030
        22
    NoobNoob030  
       2 days ago
    大概率是弱口令,只能说下次密码小心点
    yamaidai
        23
    yamaidai  
       2 days ago
    论备份的重要性啊
    CodeCodeStudy
        24
    CodeCodeStudy  
       2 days ago   ❤️ 1
    密码总共才 9 位,还不简单吗
    lujiaosama
        25
    lujiaosama  
       2 days ago
    数据库备份就不说了。BINLOG 开了可以重建。
    MFWT
        26
    MFWT  
       2 days ago via Android
    如果数据库有备份,就赶紧用备份重建数据库

    如果数据库没有备份,那下次注意吧

    黑客没那么好心帮你备份数据库的,这种都是广撒网全网扫描,找到有漏洞的,或者可以用弱密码打进去的,就直接 drop 掉数据库,最后再留下来一封假惺惺的勒索信,只要有一个人信,他就回本了。
    styleyin
        27
    styleyin  
       2 days ago   ❤️ 2
    9 位英文加数字不是常见组合不好撞的。是不是 vibecoding 用的中转站把你文件扒了,密码泄露了
    yakumo520
        28
    yakumo520  
       2 days ago
    应该是 DB 端口对外开放了?看下你对外开放的端口吧
    LuciusChen
        29
    LuciusChen  
       2 days ago
    都 2026 年了,还被这种拖库? 2015 年之前就频繁有过这类了。
    4seasons
        30
    4seasons  
       2 days ago
    很贴心,不仅告诉了你该怎么买 BTC ,还具有明确的声明。
    gkiwi
        31
    gkiwi  
       2 days ago   ❤️ 1
    @PeiXyJ 你真是个天才!
    maxwellz
        32
    maxwellz  
       2 days ago
    没有备份的?
    andlp
        33
    andlp  
       2 days ago
    完犊子,好心一点的就把数据库加密备份在你自己机器上,交钱还有可能给你密钥,不好心的就直接删除库,告诉你交钱.
    ttkanni
        34
    ttkanni  
       2 days ago via iPhone
    没备份恢复个啥
    xshell
        35
    xshell  
       2 days ago
    论备份的重要性···
    离线备份兜底
    sn0wdr1am
        36
    sn0wdr1am  
       2 days ago
    @styleyin 我感觉真有这种可能。

    黑灰产搞便宜的中转站,程序员上钩送上常用账号密码。
    主打一个姜太公钓鱼,愿者上钩。
    kapaseker
        37
    kapaseker  
       2 days ago
    让他删!!!
    sn0wdr1am
        38
    sn0wdr1am  
       2 days ago
    @PeiXyJ 这思路别出心裁,👍
    Charon2050
        40
    Charon2050  
       2 days ago
    估计是直接在本机上加密,付了钱就发密钥给解密
    layxy
        41
    layxy  
       2 days ago
    如果数据库重要应该搞个热备和冷备,之前我也有台服务器被加密,直接重装系统了
    dumbass
        42
    dumbass  
       2 days ago   ❤️ 3
    以防你们不知道:
    salmon5
        43
    salmon5  
       2 days ago
    然而天并没有塌
    FakerLeung
        44
    FakerLeung  
       2 days ago
    @dumbass #42 看着好像不贵,哈哈哈哈
    fstab
        45
    fstab  
       2 days ago
    @PeiXyJ #21 你个小天才。
    S0lution
        46
    S0lution  
       2 days ago
    如果说的是真的的话 9 位密码在这种批量打的情况下算是不弱的了,大概率泄漏了什么文件或者密钥。#27 老哥说的我觉得有可能,是不是用的中转站把信息卖了之类的,或者服务器有漏洞被拿了权限
    shyrock2026
        47
    shyrock2026  
       2 days ago
    @PeiXyJ #21 妙啊!我没备份但是好心黑客有啊 doge
    mrzx
        48
    mrzx  
       2 days ago
    原来是广东省 的腾讯云机房

    大概率是其他手段破解了你的数据库,9 位密码,英文加数字,暴力破解得多久?
    chempotato
        49
    chempotato  
       2 days ago
    @east91555 虽然我也觉得没什么人会付费,但是按照黑客说的,每个受害人一个地址,这样他才能知道谁付钱了。所以别人是不会付到这个地址的。
    noobility
        50
    noobility  
       2 days ago
    外网开 3306 端口很危险,建议是立刻关掉
    dode
        51
    dode  
       2 days ago
    再多问一句,密码是字典单词还是随机字母数字
    RmondJone
        52
    RmondJone  
       2 days ago
    不要开 3306 端口啊,而且最好是把 Mysql 的端口号给改了,改成其他,这样就可以不被扫描了,这是基操啊,你这些都不做被搞也是很正常的!
    arthurblake
        53
    arthurblake  
       2 days ago
    我买了一台 vps ,速度不行,就不要了,特意装了个 docker mysql 来测试下, root 123456, 一晚上就被攻破了。
    lujiaosama
        54
    lujiaosama  
       2 days ago
    感觉是不是其他服务有漏洞导致被拿到了数据库账号密码,进而爆破数据库服务?你的服务没有单独的账号都是用 root 的么?一劳永逸的办法还是别暴露在公网,别泄露公网 IP 。 就算是 VIBE CODING,我的 IP 地址都是内网地址或者虚拟组网地址,拿掉了也没卵用。
    sosme
        55
    sosme  
       2 days ago
    太惨了。建议找个大神搞个蜜罐,反渗透搞他
    RyougiShiki
        56
    RyougiShiki  
       2 days ago
    有可能系统 root 权限破了痕迹被删除。交完赎金后有可能有可能恢复有可能恢复不了。不要暴露敏感信息,万一谁使坏直接选择第一项买了你司的数据库或者选择了第二项删除了数据库。

    这个故事还让我想到了 2016 年公司发生这样的事,然后我买了 1w rmb 的 BTC ,1 个月后小赚 15%卖出,后来没多久涨了七八倍的故事,真是遗憾。
    huang9
        57
    huang9  
       2 days ago   ❤️ 2
    评论区一看就是没有被黑过,这种被黑了就是在服务器上有一个被 aes 加密过的文件,如果你付了钱就会告诉你怎么获取密码解开,什么被黑客备份了,备份个锥子,你的库有几个 T ,人家还会上传这不搞笑嘛? 就是会自动扫描表,或者一些文本数据,做个截取而已。
    EriczzZ
        58
    EriczzZ  
       2 days ago
    @huang9 #57 你就是黑客
    imchen
        59
    imchen  
       2 days ago
    数据库开了公网访问吗? 如果的话,要改为只能内网访问
    RuralHunter
        60
    RuralHunter  
       2 days ago
    你如果密码很强,数据库开在公网,那必然是供其它地方访问的,最大的可能就是这个其它地方的密码泄漏了。
    rebeccaMyKid
        61
    rebeccaMyKid  
       2 days ago
    有经济效应的数据库吗?玩玩的没了就没了。要是是公司的生产数据库,我直接开喷。

    1. 数据库为什么要开放公网访问
    2. 数据库为什么不用密钥登录,用密码登录
    3. 再限制一个 ip 登录。(如果在家要连接或者公司没有固定 ip ,那可以不设置这个)

    这 3 条下去能防 99%的问题了,操作起来一点难度没有,30 分钟能配置好没毛病吧?
    imxiaoi
        62
    imxiaoi  
       2 days ago
    很便宜了,感觉值得尝试的,之前我们那个跟我要 20 万,直接不要了
    zhaohua
        63
    zhaohua  
       2 days ago
    没有,不要交,我之前就交了,对方压根没备份
    qfdk
        64
    qfdk  
    PRO
       2 days ago
    @zisen voilà, 这事儿我知道, 那一阵子不只是一家学校.一年多法兰西并不离谱,还有个是没有恢复.
    jukanntenn
        65
    jukanntenn  
       2 days ago
    既然数据没有异地备份,说明数据不重要。0.016 BTC 价值超过 1 万美元了,评估下咯。
    vopsoft
        66
    vopsoft  
       2 days ago
    朋友的公司有过这种情况 没找黑客 是找的国内的数据恢复公司 费用 10 万+
    ms17010
        67
    ms17010  
       1 day ago
    哪家会这么好心,花大量网络传输和时间给你备份,直接删了多简单,就看你交不交。
    就算你要交,也得想办法找他证明是否有备份了。
    bigbigeggs
        68
    bigbigeggs  
    OP
       1 day ago
    @Vegetable 唉 吸取教训了,密码也不简单,感觉可能是撞库+中转站给泄露了
    bigbigeggs
        69
    bigbigeggs  
    OP
       1 day ago
    @MFWT 是的 后悔没有备份,binlog 也没有开启。重建挺麻烦的,虽然数据不是特别的重要
    bigbigeggs
        70
    bigbigeggs  
    OP
       1 day ago
    @S0lution @mrzx 感觉像暴力撞库 + 中转站泄露的。最近 vb 的时候可能没注意
    JackCh3ng
        71
    JackCh3ng  
       1 day ago   ❤️ 3
    之前公司的电脑整个系统的文件都被加密了,也是勒索,但是那个绑匪比较专业,他在勒索信里说,你别不信,你可以发一个文件过来,我给你解密。正好我头一天的工作主要都集中在一个文件里,我就把那个文件发给绑匪了,他确实帮我解密了,然后就没有然后了。
    供 op 参考一下。
    mrzx
        72
    mrzx  
       1 day ago
    @bigbigeggs 我们公司也遭遇 NAS 里所有数据中了勒索病毒..不过我们有快照 最多丢失一天数据

    恢复数据只用了 10 分钟..

    但是查谁电脑里中了勒索病毒的..花了快一周时间
    aikilan
        73
    aikilan  
       1 day ago
    该说不说,还挺礼貌🤣
    lemoncoconut
        74
    lemoncoconut  
       1 day ago
    @aikilan 某种意义上也是服务业
    naver1
        75
    naver1  
       1 day ago
    还有不备份的啊
    Vegetable
        76
    Vegetable  
       1 day ago
    @JackCh3ng 绑匪:让大雁啄了。

    这种加密的和删库的是两种路数,加密这种确实更可信
    Vegetable
        77
    Vegetable  
       1 day ago
    @huang9 他还说公开,说备份保留 30 天,你再品品这个行文,根本就不是加密的那套
    zhongmingzi
        78
    zhongmingzi  
       1 day ago
    不会给你恢复数据的,做好备份吧
    peter986
        79
    peter986  
       1 day ago
    端口不要对外, 至少端口要开白名单, 然后数据每天备份, 我曾经遭遇过跟你一样的,还好数据不太重要,手动恢复了, 惨痛啊
    onlychuci9
        80
    onlychuci9  
       1 day ago
    通过 binlog 恢复
    orion1
        81
    orion1  
    PRO
       1 day ago
    玛德,看着就上火啊,明抢了
    Autonomous
        82
    Autonomous  
       1 day ago
    每天都上演这种惨案,吓得我直接关了 IPv4 入站
    404www
        83
    404www  
       1 day ago
    @bigbigeggs #68 中转站 什么中转站? ai 的吗
    sjqboss
        84
    sjqboss  
       1 day ago
    @CodeCodeStudy 你来破解我的 9 位密码试试,说得轻松,数位长也可以很简单,数位短也可以很复杂
    iamtuzi3333
        85
    iamtuzi3333  
       1 day ago
    端口不要开放出来,只允许本地连。我上次用 Mongo 也是遇到这个问题,好在那时候没啥重要数据在里面。
    WizardLeo
        86
    WizardLeo  
       1 day ago
    九位英文+数字?
    我内网服务都 20 位大小写英文+数字+符号,主要是用密码管理器生成+管理没记忆成本。
    izzzz
        87
    izzzz  
       1 day ago
    @jukanntenn 0.016 不就 8k 多 rmb 嘛?
    HankAviator
        88
    HankAviator  
       1 day ago
    只能说这个赎金不高,有的要价 6 位数,公司还真的给了。对方也说话算话给恢复了
    moyupai
        89
    moyupai  
       1 day ago
    只要付了第一次钱,就会要求你付第二次钱,这样他才能利益最大化,至于备份...不要想了
    AstroProfundis
        90
    AstroProfundis  
       1 day ago
    交了钱也不会有数据的
    aino
        91
    aino  
       1 day ago
    看见你这个之后,我去检查了下备份
    furlxy
        92
    furlxy  
       1 day ago
    1. 数据库限制内网登录
    2. 登录网关关闭用户密码登录
    3. 登录网关只允许 pem 登录
    wengjin456123
        93
    wengjin456123  
       1 day ago via iPhone
    端口得关闭
    Joming
        94
    Joming  
       1 day ago
    @mrzx 自建 NAS 吗?
    zencitta
        95
    zencitta  
       1 day ago   ❤️ 1
    为什么下面放链接,不会是广告吧
    Moonkin
        96
    Moonkin  
       1 day ago via Android
    为什么需要很复杂的秘密啊?这秘密不加盐的么?
    Moonkin
        97
    Moonkin  
       1 day ago via Android
    只要用户名不是 root ,黑客怎么猜?他知道你本人姓名拼音吗?防住黑客很轻松吧?
    ThisDay
        98
    ThisDay  
       1 day ago
    不大可能 好心帮你备份了,黑客这玩意又没有什么口碑可言,不指望回头客
    jiurenmeng
        99
    jiurenmeng  
       1 day ago
    前两周也被黑了,叫 ai 上服务器看了一下,端口全部关了,只能内网,删仓库,分析 binlog 数据全部恢复了,顺便加固了一下
    felixcode
        100
    felixcode  
    PRO
       1 day ago
    异地备份数据库是常识。
    1  2  
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   2952 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 276ms · UTC 05:30 · PVG 13:30 · LAX 22:30 · JFK 01:30
    ♥ Do have faith in what you're doing.