- Mohsan
- Medlem ●
- Stockholm
Min Mac attackerar datorer pà nätverket pàstàr IT-avdelningen pà min Högskola!
Flera studenter och även IT-avdelningen har blivit attackerad av min dator (IP-nummer) pà min högskole nät i Visby!?!?!?
Först trodde jag att dom va helt ute och cycklade men nu har fàtt in flera klagomàl, och deras egna datorer har blivit attackerada med ett UDP packet som innehàller en Trojansk häst!
Jag tankade hem demo versioner av NetBarrier, Virex och Norton och hittade inget!
Men dom pàstàr fortfarande samma sam och hotar nu med att stänga ner min uppkoppling!
Jag kör inga skumma program, bara Safari, Mail, Proteus, Little Snitch, det e dom ända programmen som gàr ut pà nätet.
Har aldrig hört talas om nàgot sàdant att Macar attackerar, ITchefen säger att nàgon kanske styr min dator?!?!
Hjälp!!!
Tycker att du ska ta backup, formatera och installera om OSX för att vara på den säkra sidan.
Du skämtar va?
Tror på Steve här, är det verkligen "attacker" det handlar om? Be att få noggrannare information om vad som sänds.
Hur har dom kommit fram till att det är en trojan du skickar då? Eller är all oönskad trafik trojaner för Windows-användare...
Skulle också tro att det är typ Rendevouz eller något annat "lagligt" som söker sig ut på nätverket.
Japp, det låter som Multicast meddelanden. Är nog iTunes och rendezvous som spottar paket hit och dit, och att det skulle vara någon trojansk häst i dom är nog till 90% säkerhet bull.
Det är någon som sitter och läser loggar i brandväggar som inte vet vad dom loggarna betyder är min gissning. Just nu finns inga dokumenterade trojaner till OS X som spottar ur sig paket på måfå. Och åtminstonde inga som dessutom kan infektera windows.
DE program som använder Rendevouz är väl iTunes, delad musik - iPhoto, delade bilder och iChat ?
"Anyway, I noticed some UDP traffic going to 224.0.0.251.5353. This
sort of freaked me out at first. Could someone have remotely
installed spyware on my machine? Turns out not. This is part of
Apple's rendezvous software. "
Be din nätverksgubbe läsa denna länken :
http://www.oreillynet.com/pub/wlg/1920?page=last&x-showcontent=off
Rendevouz kan stängas av i katalogtjänster.
Om du installerar Ethereal i X11 kan du se *all* trafik som lämnar din dator (och kommer till den för övrigt).
Protokollanalysatorer är Guds gåva till nätverksteknikern brukar jag säga.
Man blir inte direkt förvånad över IT-personalens imkompetens.
Prova lyssna efter paket själv och se hur otroligt mycket skräp windows-datorer sprider omkring sig på nätverket. Rendezvous (som det utan tvivel är fråga om här) är inte alls lika pratglad.
Ciryon
Jag kör inga skumma program, bara Safari, Mail, Proteus, Little Snitch, det e dom ända programmen som gàr ut pà nätet.
Little Snitch går inte ut på nätet. Den kollar ju all trafik som går från din dator. Har du inte gett OK till att nåt program ska få gå ut, så frågar ju den Lille Skvallerbyttan.
Därför borde du ju kunna gå in i Snitchens inställningar och blockera det mesta, eller t.o.m. ställa tillbaka till "default",. När du gjort det så kan du ju sen släppa igenom det du vill, och blockera allt annat.
Avd. för långsökta men fullt möjliga andra orsaker:
Folk kan ju faktiskt låna IP adresser. Det kan inte vara nån som kidnappat ditt och som har jätteskojigt just nu?
Little Snitch går inte ut på nätet. Den kollar ju all trafik som går från din dator.
Precis, Little Snitch används oftast för att kolla så att piratade program inte "phone home" bla.
Folk kan ju faktiskt låna IP adresser. Det kan inte vara nån som kidnappat ditt och som har jätteskojigt just nu?
Visst kan man spoofa IP. Dock så går det också att upptäcka.
Nej, detta har med Rendezvous att göra och inget annat.
Visst kan man spoofa IP. Dock så går det också att upptäcka.
Det är ganska enkelt att skicka just UDP-paket med falsk avsändare eftersom UDP inte har något handskakningsförfarande som TCP har. Man kan bara upptäcka den falska avsändaren genom att fysiskt ta reda på villken dator som skickar paketet, exvis genom att se vilken port på routern som paketet kommer ifrån.
Jag råkade ut för en liknande händelse för några månader sedan. Det damp ner ett mail i min inbox från universitetets it-avdelning där det stod att min dator genererade mycket nätverkstrafik och troligtvis var smittad av en mask. Jag tyckte att det var väldigt konstigt då jag bara kör mac hemma. Efter ett tag kom jag dock på att jag använt mitt användarnamn för att logga in på internet på en PC på en förening där jag är engagerad. Det visade sig så klart att den var full av maskar och trojaner.
Det kan inte vara så att det är någon annan dator som du loggat in på som är virussmittad?
Ok tack for allt svar...
jo jag vet mina aao funkar inte sitter just nu pa min syrras dator i zurich, flydde typ landet nar ITchefen borjade jaga mig (skamt) ar pa semester.
Jag ska kika pa det med iTunes och Rendevouz nar jag kommer hem pa Tisdag, ska oxo ge alla dessa kommentarer till ITchefen (tjej) sa hon for se vad jag menar for hon verkar inte tro mig heller.
Skriv garna lite fler inlagg sa kan jag "attackera" hennes mail box med alla dessa svar
Imorgon e det LoveParade har hoppas det blir kul
/Mohsan
Jag sitter bara pa min dator som e pa DHCP nat, anda sen jag fick ett nytt IPnummer i sondags har ITavdelningen klagat pa attacker, har fatt ett nytt IPnummer nu och dom har inte hort av sig, men jag har inte heller anvant min dator sen dess.
Loggarna jag fatt fran ITchefen va bara det som jag skrev i forsta meddelandet hogst upp.
Nar jag kommer hem pa tisdag ska jag iallafall kora garnet pa min dator och vanta pa ett nytt samtal fran ITchefen.
/Mohsan
Ja se okunkskap... är det inte underbart.
Men att tro att det är en trojansk häst? Kanske skulle söka en psykolog för sin paranoia.
Jag har fått påbackning från IT-avdelningen att min dator attackerar på port 2222.
udp paket.
Någon som vet vad det kan vara?
UDP på port 2222 är typiskt detta < http://www.sarc.com/avcenter/venc/data/backdoor.botex.html >, är förvånad om du har det...
Man kan oxå ha < http://www.ciac.org/ciac/techbull/CIACTech02-003.shtml > men detta borde rimligen inte nå längre än lokala nätet.
UDP på port 2222 är typiskt detta < http://www.sarc.com/avcenter/venc/data/backdoor.botex.html >, är förvånad om du har det...
Man kan oxå ha < http://www.ciac.org/ciac/techbull/CIACTech02-003.shtml > men detta borde rimligen inte nå längre än lokala nätet.
Office-spåret följer jag upp.