Denna delen av 99 uppdateras inte längre utan har arkiverats inför framtiden som ett museum.
Här kan du läsa mer om varför.
Mac-nyheter hittar du på Macradion.com och forumet hittar du via Applebubblan.

Är jag hackad? Du kanske vet ;-)

Tråden skapades och har fått 8 svar. Det senaste inlägget skrevs .
1

Jag satt och pillade i terminalen häromdagen, och
upptäckte att varje gång jag skrev in en rad så stod
där inte mitt datornamn som sig brukar.

Det stod däremot tre andra namn under varande
(som jag inte ens kommer ihåg)

Dom var typ:

Welcome to Darwin!
tuffa_peter
SuperNeo
StarTrek:~demon$

Jag har ingen aning om när denna förändring kan ha
inträffat, jag vet inte om det beror på något program
jag har startat eller om det är för att någon varit in i
min dator och ändrat.

Jag har inget Internet hemma, utan brukar koppla upp
den på skolan nån gång i veckan. Däremot brukar jag
glömma Airport igång efter att jag sniffat efter nätverk.

Jag har ingen brandvägg alls igång i min dator, jag har
heller inga tjänster eller fildelning igång.

Kan någon ha tagit sig in i min dator och ändrat detta
via någon form av fjärrinlogg även fast jag inte har
denna tjänst tillgänglig? Mina lösenord är skrattretande
enkla och står skrivna i "password hint".

Ingen av mina vänner har kunskapen att ändra detta
på min dator, så det är definitivt ingen av dom.

Någon som känner till detta trick?

Kan man någonstans i datorn leta rätt på information
om fjärrinloggningar, och ta reda på vilket IP som användes
vid intrånget, antar att det blir svårt då jag inte vet
när det inträffade.

Nåväl! Har ni orkat läsa hit ner så har ni kanske
också svaren på frågorna, så skriv på!

/kebarb

EDIT: Namnen försvann efter att jag gjorde en omstart.
(uptime 40 dagar

Om du nu har blivit hackad så kan det varit via ssh, har du Fjärrinloggning på?

Skriv detta i en terminal så ser du alla loggarna när någon försöka logga in via ssh: more /var/log/system.log | grep sshd

Det kan stå tex
Jun 10 15:06:52 Power-Mac-G4 sshd[328]: error: PAM: Authentication failure for root from 192.168.0.1

Så här ser en vanlig timme ut på min linux router
Detta är ett axplock. Det är betydligt mer rader.

Jun 10 10:06:21 [sshd] Failed password for root from 84.25.17.220 port 55802 ssh2
Jun 10 10:06:26 [sshd] Failed password for root from 84.25.17.220 port 55890 ssh2
Jun 10 10:06:30 [sshd] Failed password for root from 84.25.17.220 port 55977 ssh2
Jun 10 10:06:34 [sshd] Illegal user carol from 84.25.17.220
Jun 10 10:06:34 [sshd] Failed password for illegal user carol from 84.25.17.220 port 56075 ssh2
Jun 10 10:06:39 [sshd] Illegal user cesar from 84.25.17.220
Jun 10 10:06:39 [sshd] Failed password for illegal user cesar from 84.25.17.220 port 56165 ssh2
Jun 10 10:06:43 [sshd] Illegal user clark from 84.25.17.220
Jun 10 10:06:43 [sshd] Failed password for illegal user clark from 84.25.17.220 port 56253 ssh2
Jun 10 10:06:48 [sshd] Illegal user clinton from 84.25.17.220
Jun 10 10:06:48 [sshd] Failed password for illegal user clinton from 84.25.17.220 port 56355 ssh2
Jun 10 10:06:52 [sshd] Illegal user kayla from 84.25.17.220
Jun 10 10:06:52 [sshd] Failed password for illegal user kayla from 84.25.17.220 port 56436 ssh2
Jun 10 10:06:57 [sshd] Illegal user russ from 84.25.17.220
Jun 10 10:06:57 [sshd] Failed password for illegal user russ from 84.25.17.220 port 56529 ssh2
Jun 10 10:07:01 [sshd] Illegal user white from 84.25.17.220
Jun 10 10:07:01 [sshd] Failed password for illegal user white from 84.25.17.220 port 56628 ssh2
Jun 10 10:07:05 [sshd] Illegal user danny from 84.25.17.220
Jun 10 10:07:06 [sshd] Failed password for illegal user danny from 84.25.17.220 port 56711 ssh2
Jun 10 10:07:10 [sshd] Illegal user filip from 84.25.17.220
Jun 10 10:07:10 [sshd] Failed password for illegal user filip from 84.25.17.220 port 56810 ssh2
Jun 10 10:07:14 [sshd] Illegal user stephanie from 84.25.17.220
Jun 10 10:07:14 [sshd] Failed password for illegal user stephanie from 84.25.17.220 port 56905 ssh2
Jun 10 10:07:19 [sshd] Failed password for root from 84.25.17.220 port 56997 ssh2
Jun 10 10:07:23 [sshd] Failed password for root from 84.25.17.220 port 57098 ssh2
Jun 10 10:07:28 [sshd] Failed password for root from 84.25.17.220 port 57188 ssh2
Jun 10 10:07:32 [sshd] Failed password for root from 84.25.17.220 port 57271 ssh2
Jun 10 10:07:36 [sshd] Failed password for root from 84.25.17.220 port 57368 ssh2
Jun 10 10:07:41 [sshd] Failed password for root from 84.25.17.220 port 57455 ssh2
Jun 10 10:07:45 [sshd] Failed password for root from 84.25.17.220 port 57542 ssh2
Jun 10 10:07:49 [sshd] Failed password for root from 84.25.17.220 port 57641 ssh2
Jun 10 10:07:54 [sshd] Failed password for root from 84.25.17.220 port 57723 ssh2
Jun 10 10:07:58 [sshd] Failed password for root from 84.25.17.220 port 57820 ssh2
Jun 10 10:08:03 [sshd] Failed password for root from 84.25.17.220 port 57924 ssh2
Jun 10 10:08:07 [sshd] Failed password for root from 84.25.17.220 port 58005 ssh2
Jun 10 10:08:12 [sshd] Failed password for root from 84.25.17.220 port 58098 ssh2
Jun 10 10:08:16 [sshd] Failed password for root from 84.25.17.220 port 58198 ssh2

Tjenare Fredrik!

Tackar för tipset, knackade genast in raden:
"more /var/log/system.log | grep sshd"
i terminalen, men det enda som händer är
att den skriver ut min dators namn samt
:~användaren

Dett kan jag då tolka som att det inte finns
några poster av denna natur?

problemet är att det verkar som om loggen
endast sträcker sig tillbaka till senaste omstart?

Om jag har startat om datorn, har jag då förstört
möjligheterna att se vilken väg dom måste ha
gått för att ändra detta?

Det kan ju även vara en applikation som orsakat
denna förändring. Men man vet ju aldrig

/kebarb

Ursprungligen av Fredrik Sigbjörn:

Om du nu har blivit hackad så kan det varit via ssh, har du Fjärrinloggning på?

Skriv detta i en terminal så ser du alla loggarna när någon försöka logga in via ssh: more /var/log/system.log | grep sshd

Det kan stå tex
Jun 10 15:06:52 Power-Mac-G4 sshd[328]: error: PAM: Authentication failure for root from 192.168.0.1

Så här ser en vanlig timme ut på min linux router
Detta är ett axplock. Det är betydligt mer rader.

  • Medlem
  • International user
  • 2005-06-10 22:31
Ursprungligen av Fredrik Sigbjörn:

Jun 10 10:08:03 [sshd] Failed password for root from 84.25.17.220 port 57924 ssh2
Jun 10 10:08:07 [sshd] Failed password for root from 84.25.17.220 port 58005 ssh2
Jun 10 10:08:12 [sshd] Failed password for root from 84.25.17.220 port 58098 ssh2
Jun 10 10:08:16 [sshd] Failed password for root from 84.25.17.220 port 58198 ssh2

utan att säga det lika bryskt som personen som förklarade det för mig, så skulle jag vilja nämna att det inte är en helt riktig bra ide att låta det vara möjligt att logg in som root.

jag har inte de relevanta länkarna i huvudet (men det finns en artikel om det på macosxhints.com), men det går att slå av den möjligheten.

mina loggar såg ut ungefär som dina innan jag slog av det. (det verkar som det är aningen mer komplicerat för någon att gissa sig fram till andra användarnamn än de generiska, tex. 'root', och sedan pröva olika lösenord).

(sedan kan man ju altid logga in som vanlig användare, och sedan gör 'su'. du får samma möjligheter som om du loggade in som root, men utan att det blir lika lätt att hacka *användarnamn* och lösenord)

/m

Har du slagit på ssh i systeminställningarna (under fildelning)?
Om inte så lär du inte få upp några träffar i loggen.

Ursprungligen av ohennig:

Har du slagit på ssh i systeminställningarna (under fildelning)?
Om inte så lär du inte få upp några träffar i loggen.

Jag har inte något påslaget alls i systeminställningarna.
Behöver inga fjärrinlogg eller ftp tjänster. Finns det ändå
möjlighet för andra människor att logga in?

Jag har ingen brandvägg aktiverad heller.

/kebarb

Utan några tjänster påslagna så behövs fysisk access till datorn för att komma åt och göra några ändringar i din maskin.

Har läst din text en gång till och undrar om det är när du öppnar ett nytt terminalfönster du ser de där raderna, eller varje gång du trycker enter?

Ursprungligen av ohennig:

Utan några tjänster påslagna så behövs fysisk access till datorn för att komma åt och göra några ändringar i din maskin.

Har läst din text en gång till och undrar om det är när du öppnar ett nytt terminalfönster du ser de där raderna, eller varje gång du trycker enter?

Det stod för varje rad, jag vet inte om dom ändrat självaste
"prompten".

Den var där hela tiden, men försvann efter en omstart.
Datorn hade en uptime på 40 dagar så jag har ingen
aning om när felet dök upp från början!

/kebarb

  • Oregistrerad
  • 2006-08-08 09:47

Sketgammal tråd det här.. men om någon annan letar efter liknande info:

Testa det här istället:
cat /var/log/system.log | grep 'setting hostname to'
Efter det så kan man kolla vad som hänt runt de tidpunkterna där namnet skevat ur.

Jag har precis råkat ut för en liknande sak och har verkligen inte tid att leta efter orsaken.. men det ser ut som att den här datorn av någon dum anledning frågat en av servrarna här på domänen om vad för namn den ska ha. Det ser ut att vara en bug..

tillägg: Den här datorn ska inte vara inloggad till domänen på något sätt.. den sitter bara i samma lokala nät.

1
Bevaka tråden