2021-12-11

16 篇热帖

1. 年底了,大家从股市赚了多少钱?

我亏了 15W ,今年过年吃土。

3. 老哥们,我被暴力破解了!我该怎么办?

不是标题党。

发现问题

今天正在用着电脑,突然就锁屏了。

我立刻输入密码登录,屏幕分辨率有个调整的过程 (用过远程登录的老哥应该见过这种现象),猜测应该是被远程登录了。

设置情况

Windows LTSC 2019 (ver 1809)

刚重装系统不久,前几天装 LTSC 2021 蓝屏,就又装回了 2019 。

应该没用过什么垃圾软件,安装了火绒。

坐标北京。

机器一般 24 小时开机。

我没有把系统的用户名、密码告知他人,当然用户名很容易获取,密码设置的比较简单。

开启了远程桌面。路由器拨号,并设置了端口转发到机器的 3389 端口,以备不时之需。

事件管理器

事件管理器截图 https://imgur.com/a/O7bKE88

发现从 2021 年 12 月 9 日至今,一直在被暴力破解。 (之前的不清楚,前几天手贱清了系统日志)

暴力破解的 ip 来自世界各地,怀疑他们也是肉鸡。

部分 ip 如下:

  • 36.137.123.95
  • 45.9.20.94
  • 45.9.20.111
  • 45.146.164.224
  • 59.26.157.146
  • 89.248.165.23
  • 89.248.165.99
  • 91.241.19.103
  • 106.38.105.12
  • 183.99.50.91
  • 202.106.10.66

庆幸与后怕

首先庆幸自己重装系统后没有开启 IIS 的 WebDAV ,重装前之前一直开着的,把机器当 NAS 用。

也庆幸自己半夜醒了,起来玩会电脑,早发现早治疗。

其实当个肉鸡,被挖矿、弹个广告啥的没什么,费点电的事,也很容易发现。当然事情肯定没那么简单。

但资料被窃、资料被加密就特别可怕。

可以说机器上有我所有的资料,包括但不限于十几年来的照片、各个网站的密码,甚至银行卡信息。

已经被成功远程登录,越想越后怕吧。

求助

老哥们,我该怎么办?!

毕竟工作什么的,偶尔还是需要远程下家里的电脑的。

躺床上用手机远程电脑 /WebDAV 看个视频也是挺方便的。

我先关机拔电源补会觉(毕竟还开了 WOL),希望老哥们能给出各种意见和建议。先提前感谢各位老哥!

当然有的老哥也需要看看自己的电脑和 NAS 有没有被黑。

4. 在家工作程序员,哪里能找到群体一起玩呢?

由于疫情原因,已经在家线上工作两年了。

就自己一个人在家,每天对着屏幕一坐就是十几个小时,除了写代码、就是吃外卖,有时一个月都不出小区,感觉脖子、颈椎都不好了。。

想出去运动运动,又不想一个人,怎么能找到一些本地的吃喝玩乐这种群体?

5. 商业 大病险 值得买吗?
有人买商业保险吗?保大病的那种。一年 4000 元。缴 20 年。目前社保也交了 10 年了 。有冲突吗?对这个不是太懂
7. 喜欢上跑步,可是膝盖受不了,有啥好办法么?

如题,求各位大佬指点迷津

8. 公司正规运营的网站被列为诈骗网站了,找了一圈没找到解决方法,哪位老哥能指点一下怎么处理?

好好的网站,今天突然变成了电信的防诈骗页面,上面内容是:

“国家反诈中心、工信部反诈中心、中国电信提示您 您访问的网站 /网页存在诈骗风险,请注意个人信息和财产安全”

查了一圈发现是域名 dns 被指向电信的 IP 了 182.43.124.6 ,上面留的电话打不通,找 10000 号也没法解决。

真不知道碰到哪里的 G 点了,哪位大佬碰过这种事情吗?怎么解决的?

9. 求救各位大佬, 端口映射不通
北京联通,做了光猫桥接, 路由器用的华为荣耀 pro 2.

我只想简单映射几个 web, 可是根据在 https://www.ip138.com/ 搜到的外网 ip + 路由器 NAT 映射的端口, 却总是访问不通,在 http://tool.chinaz.com/port/ 做端口扫描,也显示端口在关闭状态, 用花生壳也没成功,就这样 ipv4 不行, 又在阿里买了个域名配置了 ipv6 地址也无法访问(ipv6 地址在 https://www.test-ipv6.com/ 获取).日了狗了

请各位大佬给点建议思路
10. 修 log4j 漏洞后感,请大佬解惑

昨天在修 log4j 漏洞突然有一点疑问,请各位大佬解惑: 首先自己的服务是 maven 和 spring-boot 构建的,昨天先用 mvn dependency:tree -Dincludes=log4j 排查了自己的微服务 A 用的 log4j 2.11 是在第三方包 elasticsearch-6.43 下面,然后根据以往经验,就在自己的 A 服务的 pom.xml 中显示添加 log4j 2.15.0 版本,之前自己服务的 pom 是没有显示声明的,重新打包构建 mvn package。打好包 A.jar 后又将其解压看了下 BOOT-INFO/lib 下面 log4j 相关包都是 2.15.0 了,然后我又解压同目录下的 elasticsearch-6.43.jar 包,下面都是 classes 文件。一开始感觉很理所当然,但突然有几个问题:

  1. 显式的在自己服务的 pom 文件声明使用的依赖包比如 log4j 一定会覆盖下层第三方包依赖的 log4j 吗?这是由 maven 的什么机制决定的?
  2. 虽然自己的 A 服务用 pom 里声明的 log4j 2.15 版本构建出来 jar 包,也就是 classes 文件(我理解为二进制),但它依赖的 elasticsearch-6.43 jar 包 classes 不是已经是根据老版本的 log4j 2.11 构建出来的吗?所以 elasticsearch 这个 jar 包不是还是有问题,还是没有根本解决项目的 log4j 的漏洞问题?难道说 java 的 classes 文件是像动态链接库一样,运行时 elasticsearch-6.43 jar 会调用 2.15 的 log4j jar 包?这是 Java 的什么机制呢?
11. 14 寸 32G 1T 上手体验很赞

先装了一些常用软件 idea postman dbeaver chrome 网易云 office 365 钉钉 微信 qq

软件之间的切换非常丝滑~就是上手和之前的 window 系统比还有很多地方需要适应

12. airpods pro 降噪拉胯

现在开了降噪和没开说实话区别不大,比刚买那会差远了,有时候会很疑惑地去是否已经打开了降噪。大伙有没有替代耳机推荐

13.  有没有小众视频裁剪应用?

例如相册里的视频支持裁剪,但是裁剪后变成 MOV 格式体积变大极其不友好

14. 2021 大家都买了啥?分享一下我个人的 2021 购物清单

https://www.yuque.com/docs/share/7ca284c8-8f8c-4bfc-afed-8de6af02ab05?#ogPq 《 2021 买了啥》

最推荐的商品

MacBook air

推荐理由:

  1. 性能优秀,vs code 秒开,编译速度比我 18 款 16 寸的快很多。
  2. 续航强大
  3. 没有风扇,超级安静

如果我当初买了一个大硬盘的 air ,现在估计就不需要买新的 14 寸 m1 机器了。

15. 关于重疾险(v 友提到的“商业大病险”),为何要让患者来承担,信息不对称的风险!

最近在研究重疾险,发现一个很不合理的问题: 医院和保险公司,都是对疾病、治疗有相当经验,也就是信息优势的,而大众(以下简称患者)在它们面前,基本就是医盲,还是一盘散沙式的医盲!

那问题就来了,在保险合同中,2 方分别是患者和保险公司,保险公司拥有绝对的信息优势,而且还是成组织的。

那么,患者如何能摆脱这种劣势呢? 把医院拉进来,让医院与保险公司博弈?看起来不大可能。患者联合起来成立组织,与保险组织进行博弈?可是怎么博弈呢?

现在的状况,感觉真的是太糟糕了!好好的保险机制,都给糟蹋了。

ps:
看了「拒绝理赔,我们是专业的」有感而发: https://www.bilibili.com/video/BV18V41147BU

16. 关于 Python 的 popen 无法获取 pipe 的输出,大家有什么头猪吗

使用 proc = popen("command")之后,使用 proc.stdout 获得标准输出流

但是经过测试发现如果 command 里面是比较简单的命令,比如 ping baidu.com 这种那程序就能正常运行,如果是包含有 A 程序 pipe 到 B 的命令,比如 ffmpeg pipe 到 x264.exe 输出就完全无法拿到。请问各位大佬这是咋回事