Skocz do zawartości

Witaj!

Zaloguj lub Zarejestruj się aby uzyskać pełny dostęp do forum.

Zdjęcie
- - - - -

Włamanie na kompa


  • Zaloguj się, aby dodać odpowiedź
24 odpowiedzi w tym temacie

#1 PeO

PeO
  • 97 postów

Napisano 23 czerwca 2013 - 03:17

WItam Przed 10 minutami miałem taką sytuację ze po 15 minutach wracam do kompa a tu kursor sam zasuwa... Na początku pomyślaem ze źle odłożyłem purko od tabletu ale patrzę a tu celowe działanie!:roll: zmiana głośności w itunse przejście do Bridga - zmiana ustawiń segregacji celowe przełączanie między programami przekopiowanie pliku na pulpit wtf? czy może ktoś mi podpowiedzieć jak sprawdzić kto i z jakiego ip się włamał? i oprócz zmiany hasła - jak się zabezpieczyć?

#2 Pluto27887

Pluto27887
  • 263 postów

Napisano 23 czerwca 2013 - 06:15

Jaki komp? Jaki system? Komputer od nowości twój ?

#3 PeO

PeO
  • 97 postów

Napisano 23 czerwca 2013 - 15:31

System 10.8.4 Macbook pro końcówka 2008 UB Kom od zawsze w moich rękach

#4 Pluto27887

Pluto27887
  • 263 postów

Napisano 23 czerwca 2013 - 15:37

Wyłącz zdalne logowanie w ust udostępniania Powinno pomóc No chyba zd profesjonalny atak to już nie wiem co dalej

#5 equinoxe

equinoxe
  • 4 721 postów
  • Płeć:

Napisano 23 czerwca 2013 - 15:42

Wejdź w Utilities -> Activity Monitor -> i sprawdź, jakie podejrzane procesy masz odpalone. Po kliknięciu na dany proces uaktywni się w górnym menu opcja "Inpect".

- - - Połączono posty - - -

Jeszcze jedno przyszło mi do głowy, bo u mnie w pracy to dość częsty "dowcip" - może ktoś w Twoim otoczeniu ma bezprzewodową myszkę?

#6 Loti

Loti
  • 801 postów
  • SkądWro

Napisano 23 czerwca 2013 - 15:52

U mnie podobnie, dlatego już tylko jedna osoba ma AMM :)

#7 PeO

PeO
  • 97 postów

Napisano 23 czerwca 2013 - 16:12

Akcja miała miejsce o 3:50 rano! :o jak zrobiłem sobie przerwę na kawkę. Mam wyłączone udostępnianie i włączone szyfrowanie kompa z zaporą po mimo to ktoś sie wbił. Zmieniłem hasło administratora i pytanie do ~equinoxe ....a które procesy są podejrzane? :D bo ja to ich nie śledzę codziennie i nie mam pojęcia który jest ok a który nie. Dodam jeszcze że całe oprogramowanie jakie mam jest licencjonowane. To co mi przychodzi do głowy to wczoraj albo przedwczoraj wyskoczyło mi okno z javą z najnowsza aktualizacją i to zrobiłem ale też dzisiaj rano od razu po tej akcji odinstalowałem Jave. Macie jakieś pomysły jak sprawdzić czy mam jakieś syf na kompie które umożliwia dostęp z zewnątrz?

#8 equinoxe

equinoxe
  • 4 721 postów
  • Płeć:

Napisano 23 czerwca 2013 - 16:25

pytanie do ~equinoxe ....a które procesy są podejrzane? :D

Żebym to ja wiedziała. Zobacz, co najbardziej Ci zżera CPU i ewentualnie jaki to jest użytkownik.
Poczekajmy na ftpd, może on coś doradzi.

Póki co, poczytaj to: https://discussions....tart=0&tstart=0

#9 PeO

PeO
  • 97 postów

Napisano 23 czerwca 2013 - 16:32

...poczytam

#10 ftpd

ftpd

    Nie.


  • 24 354 postów
  • Płeć:
  • SkądPoznań

Napisano 23 czerwca 2013 - 22:24

Ciężko wytłumaczyć osobie, która nie jest 'obyta' z nazwami procesów, jak wyłapać coś, co potencjalnie może być atakiem. W teorii możesz liczyć, że włamywacz uruchomi program HAKERSKISOFTWARE.APP, ale raczej aż takim skrajnym idiotą nie jest ;-) Tak w ogóle, to nie sądzę, żeby Ci się ktoś 'włamał' ;-) Raczej ktoś z bezprzewodową myszką albo touchpadem rzeczywiście - sprawdź, jakie masz sparowane urządzenia. Ewentualnie jeśli sytuacja się powtórzy, sprawdź, kto jest wtedy zalogowany (komenda 'w' lub 'who' w terminalu). Ewentualnie zobacz sobie historię logowań (komenda 'last') z czasu, kiedy to się wydarzyło.

#11 PeO

PeO
  • 97 postów

Napisano 24 czerwca 2013 - 08:51

muchos gracias nic i pustka ale przyda się jak akcja się powtórzy a jeżeli masz chwilkę czasu to moje procesy: [ATTACH=CONFIG]15653[/ATTACH][ATTACH=CONFIG]15654[/ATTACH][ATTACH=CONFIG]15655[/ATTACH] .... jedyne wyjście to odpalić kopie z TM

#12 ftpd

ftpd

    Nie.


  • 24 354 postów
  • Płeć:
  • SkądPoznań

Napisano 24 czerwca 2013 - 12:19

Nic nie widać na tych obrazkach. A procesy z teraz niewiele powiedzą, przydałyby się z 'wtedy', czego raczej się zrobić nie da ;-)

#13 NoneZ

NoneZ
  • 249 postów
  • Płeć:

Napisano 24 czerwca 2013 - 20:03

Z terminala wydaj polecenie: netstat -p tcp i wklej tu rezultat. Polecenie to pokaże wszystkie połączenia, jakie Twój komputer realizuje w danej chwili. Dla uproszczenia wyłącz wcześniej przeglądarkę, klienta poczty itp. Jeśli rzeczywiście złapałeś "jakieś paskudztwo" być może uda się za pomocą wyniku powyższego polecenia wyśledzić z czym się Twój komputer tak naprawdę łączy.

#14 pol

pol
  • 67 postów

Napisano 27 czerwca 2013 - 12:59

a może vnc jakieś , zdalne zarządzanie ? raczej czymś takim mi to pachnie..

#15 Sim1

Sim1
  • 329 postów

Napisano 27 czerwca 2013 - 14:09

Teraz to już musztarda po obiedzie, jeśli nie ma żadnych śladów w logach to nie ma co roztrząsać tematu.

#16 pol

pol
  • 67 postów

Napisano 27 czerwca 2013 - 14:36

ale może mieć dalej takie udostępnianie włączone..

#17 Sim1

Sim1
  • 329 postów

Napisano 01 lipca 2013 - 23:00

'sudo lsof -i4 -P -N' powinno wypisać w zasadzie wszystkie aktualne połączenia i nasłuchy IPv4. Można dla wszelkiego spokoju przeglądnąć listę.

#18 PeO

PeO
  • 97 postów

Napisano 02 lipca 2013 - 20:00

Kurcze super dzięki za pomoc nie sądziłem ze się tak wczujecie w temat. Teraz to ja nic nie widzę w terminalu tylko swoje dane możne jest jakieś magiczne "abarakadabra" do przeglądnięcia historii w terminalu?

#19 elita

elita

  • 3 034 postów
  • SkądKalisz, PL

Napisano 02 lipca 2013 - 21:20

Tak działa atop, ale na linuxie. Nie wiem czy da się postawić na macu. Loguje w zadanych interwałach ps i zapisuje w /var/log/* z obciążeniem cpu, iorate itd. Dobre np jak widzisz że o 3:00 coś pożerało io dysku i nie wiadomo co to było :) a to się backup zapętlił ;)

#20 ftpd

ftpd

    Nie.


  • 24 354 postów
  • Płeć:
  • SkądPoznań

Napisano 02 lipca 2013 - 21:44

Nie no, szukanie tego po ~10 dniach nie ma sensu. Teoretycznie masz logi, ale - z całym szacunkiem - przy obecnej znajomości tematu nie dasz rady z nich wyciągnąć nic sensownego, a uczenie Cię od podstaw grzebania w czymś takim zajmie jeszcze więcej ;-)

#21 PeO

PeO
  • 97 postów

Napisano 03 lipca 2013 - 10:54

Jasne że bez sensu dzięki za pomoc jeżeli sytuacja się powtórzy to już wiem jak sprawdzić na szybko w terminalu co jest grane - jeszcze raz wszystkim dziękuje za zaangażowanie pozdrawiam

#22 PeO

PeO
  • 97 postów

Napisano 11 lipca 2013 - 12:09

Jeszcze pytanie czy taki zapis z terminala jest normalny że mam 2 razy użytkownika jako console i jako ttys000: MacBook-Pro-Przemek-Olczak:~ przemekolczak$ last przemekolczak ttys000 Thu Jul 11 13:03 still logged in przemekolczak console Thu Jul 11 09:19 still logged in

#23 ftpd

ftpd

    Nie.


  • 24 354 postów
  • Płeć:
  • SkądPoznań

Napisano 11 lipca 2013 - 12:37

Tak: ~❯ w 13:33 up 1 day, 2:30, 2 users, load averages: 1.06 0.80 0.83 USER TTY FROM LOGIN@ IDLE WHAT ftpd console - Wed11 26:29 - ftpd s000 - 13:33 - w

#24 PeO

PeO
  • 97 postów

Napisano 11 lipca 2013 - 15:46

Ok dzięki

#25 Sru

Sru
  • 11 postów

Napisano 13 września 2014 - 19:13

Witam mam podobny problem że dzieją sie cud na moim maczku czy ktoś jest w stanie zinterpretować - bać się czy się nie bać: tcp4 0 0 192.168.0.13.65491 192.168.0.11.http-alt ESTABLISHED tcp4 0 0 192.168.0.13.65488 ec2-54-77-122-22.https ESTABLISHED tcp4 0 0 192.168.0.13.65482 185.31.17.192.http LAST_ACK tcp4 0 0 192.168.0.13.65481 ex.xan.pl.http LAST_ACK tcp4 0 0 192.168.0.13.65423 17.172.116.8.https ESTABLISHED tcp4 0 0 192.168.0.13.65063 ea-in-f109.1e100.imaps ESTABLISHED tcp4 0 0 192.168.0.13.65059 ea-in-f109.1e100.imaps ESTABLISHED tcp4 0 0 192.168.0.13.65049 17.172.232.150.5223 ESTABLISHED tcp4 0 0 192.168.0.13.64106 ec2-54-204-10-10.https ESTABLISHED tcp4 0 0 localhost.adobeserver- localhost.60743 ESTABLISHED tcp4 0 0 localhost.60743 localhost.adobeserver- ESTABLISHED tcp4 0 0 localhost.adobeserver- localhost.60742 ESTABLISHED tcp4 0 0 localhost.60742 localhost.adobeserver- ESTABLISHED tcp4 0 0 localhost.52136 localhost.52137 ESTABLISHED tcp4 0 0 localhost.52137 localhost.52136 ESTABLISHED tcp4 0 0 localhost.52134 localhost.52135 ESTABLISHED tcp4 0 0 localhost.52135 localhost.52134 ESTABLISHMENT




Użytkownicy przeglądający ten temat: 1

0 użytkowników, 1 gości, 0 anonimowych