Un intruso nel mio iMac!

Il Mac e le reti

Moderatore: ModiMaccanici

ajalro
Stato: Non connesso
Maccanico attivo
Maccanico attivo
Iscritto il: lun, 28 set 2009 17:01
Messaggi: 403

Top

Oggi è successa una cosa insolita e inquietante...
io ero al mare, mi chiama mia moglie e mi chiede se sono io che sto usando il mac in remoto (lo faccio spesso, a volte con teamviewer, a volte con iteleport su iphone/ipad o un'altra app dal nome VNC viewer)... no, è stata la mia risposta
beh, mi ha detto che la freccina del mouse si muoveva da sola e che chi la comandava cercava di scaricare continuamente un file (un .exe comunque) (purtroppo ora non mi ricordo cos'era in quanto tornato a casa ho subito reinizializzato safari e pulito la cartella download dell'account di mia moglie).
le dico di spegnere, lei spegne
dopo un pò mi richiama che il mac era stato riacceso... (poi capirò che non aveva spento ma messo in standby) e dice che in facebook si è ritrovata ad aver concesso amicizia a un tipo a cui non l'aveva mai chiesta
vado a casa, aveva staccato proprio spina a pc e router..
ricollego tutto
faccio un pò di pulizia, cambio le password dei vari server per il controllo remoto che girano su mac e installo Handsoff! che avevo comprato tempo fa ma poi mai installato e inizio a monitorare i vari processi che mi chiedono i permessi, tutto ok
a un certo punto mi allontano dal mac, torno e vedo che viene effettuato il logoff dal mio account per entrare in quello della mia ragazza, chiudo l'account della mia ragazza e riavvio il mac
non capisco cosa stia succedendo ma non mi piace per niente...
vi allego le schermate di handsoff, in cui evidenzio gli unici due processi che nella mia ignoranza non so cosa possano essere (ntpd, mDNSResponder) e anche la lista di regole fin'ora creata, in cui però quei due processi non compaiono (???)

secondo voi che caspita sta succedendo e che devo fare?
Immagine
Immagine
Immagine

Avatar utente
kato
Stato: Non connesso
Expert
Expert
Avatar utente
Iscritto il: ven, 12 nov 2010 15:16
Messaggi: 4856
Località: Roma

Top

ajalro ha scritto:io ero al mare, mi chiama mia moglie
...
torno e vedo che viene effettuato il logoff dal mio account per entrare in quello della mia ragazza, chiudo l'account della mia ragazza e riavvio il mac
Magari è fuori argomento ed è più per la mia curiosità: ho capito male io o cosa?

ajalro
Stato: Non connesso
Maccanico attivo
Maccanico attivo
Iscritto il: lun, 28 set 2009 17:01
Messaggi: 403

Top

Ehehehe sposato da un mese, ancora faccio confusione...

Avatar utente
kato
Stato: Non connesso
Expert
Expert
Avatar utente
Iscritto il: ven, 12 nov 2010 15:16
Messaggi: 4856
Località: Roma

Top

ajalro ha scritto:Ehehehe sposato da un mese, ancora faccio confusione...
Fa nulla, diciamo tutti così.

1. Ma hai anche LogMeIn attivo.
2. L'accesso di TeamViewer come è impostato?

Aspetta che arrivi qualche capoccione di reti ma pare una roba da film ed io cercherei una spiegazione più elementare. Ad esempio: hai da qualche parte un computer da cui accedi a quello di casa, lo hai lasciato aperto e qualcuno voleva fare lo spiritoso? Ad esempio il marito della tua ragazza? :D

Avatar utente
Hammarby
Stato: Non connesso
Unix Expert
Unix Expert
Avatar utente
Iscritto il: gio, 29 ott 2009 14:28
Messaggi: 5389
Località: Stockholm, SE

Top

Kato ha ragione,
sei tu che hai aperto il tuo Mac, installando qualche server che permette il controllo in remoto, magari con autenticazione basata su password che qualcuno ti ha visto digitare.

Io personalmente, se non avessi idea di cosa ho installato che mi apre le porte al nemico, staccherei il mac dalla rete, farei il backup dei dati e reinstallerei il sistema operativo, tutti gli aggiornamenti e nulla di più.

ajalro
Stato: Non connesso
Maccanico attivo
Maccanico attivo
Iscritto il: lun, 28 set 2009 17:01
Messaggi: 403

Top

sì, sì, sicuramente ho installato dei programmi che fanno da server, ma ci vogliono user e psw per accedere, inoltre quando dal client si accede al server, sul server a seconda del programma compaiono delle notifiche, invece in questo caso il controllo non usava nessuno dei programmi che uso io

inoltre è strana questa cosa del contatto facebook di cui mi ritrovo ad aver accettato amicizia senza mai averla chiesta... e la mattina ora che ci penso avevo ricevuto due email di paypal di quelle che arrivano quando si prova a resettare la password, ma io non le ho richieste...

esiste un modo per fare nel mac una scansione alla ricerca di demoni o malware o chessò?

Avatar utente
fragrua
Stato: Non connesso
Admin of my life
Admin of my life
Avatar utente
Iscritto il: sab, 08 ott 2005 07:00
Messaggi: 62888
Località: [k]ragnano

Top

Contatta:
Ajalro, se ti fa stare meglio prova questo:
http://itunes.apple.com/it/app/virusbar ... 2093?mt=12
La prima cosa su cui devi investire è il benessere del tuo corpo, l'unica cosa che ti porterai nella tomba.
Franz Grua (sarebbe fragrua)

In un mondo perfetto io sarei un essere inutile.
©2015 albertocchio

—> Uso corretto del Forum: https://goo.gl/9xOO0a

Immagine

Avatar utente
Scialla
Stato: Non connesso
Expert
Expert
Avatar utente
Iscritto il: mer, 12 ago 2009 19:27
Messaggi: 17906
Località: Torino

Top

é cmq evidente che ti sono entrati e che stanno cercando di fregarti il possibile (account paypal e quant'altro).
Non sei il primo e non sarai l'ultimo e non mi meraviglierei che avessero sfruttato la tua macchina (e quindi il tuo IP) per uscire sulla rete e fare qualche porcheria a tuo nome.

Ti do un piccolo consiglio: vai al primo posto di polizia o carabinieri e fai una denuncia per accesso abusivo a un sistema informatico (art. 615 ter cp), questo non al fine di identificare l'intruso (alquanto improbabile riuscirci) quanto al fine di "pararti il cu_o" dalle cagate che può avere fatto in giro per la rete lasciando "la tua firma".

Altro piccolo consiglio, disattiva l'accesso da remoto, almeno per un po e fino a quando non trovi un metodo più sicuro ;)
Se hai password semplici da trovare e simili tra loro per i tuoi account (paypal, bancari, facebook, mail e quant'altro, cambiale d magari differenziale tra loro...
 Il futuro (Apple)? Nammerda!

Di un costoso Mac si può fare a meno, di macOS no... (cit. fax)

Avatar utente
fenix
Stato: Non connesso
Genio guastatore
Genio guastatore
Avatar utente
Iscritto il: mer, 21 mar 2007 05:50
Messaggi: 3142
Località: cagliari-presso parco della musica

Top

Contatta:
mi sa che è qualcuno che lo conosce

io pure uso teamviewer e simili

solo se uso ubuntu da remoto mi viene su una schermata nera

poi da tutti gli alti sistemi nessun problema
Mac studio - macbookpro 2019 intel - macbookpro 2011 15"- 16 gb - ssd 1000 cx - high sierra -

ajalro
Stato: Non connesso
Maccanico attivo
Maccanico attivo
Iscritto il: lun, 28 set 2009 17:01
Messaggi: 403

Top

ma quando c'è una connessione remota non è possibile rintracciare da dove parte, dove sta il client?

Avatar utente
fenix
Stato: Non connesso
Genio guastatore
Genio guastatore
Avatar utente
Iscritto il: mer, 21 mar 2007 05:50
Messaggi: 3142
Località: cagliari-presso parco della musica

Top

Contatta:
lo potrebbe fare la polizia postale ma ce bisogno che sia collegato mentre loro controllano il tuo cp
Mac studio - macbookpro 2019 intel - macbookpro 2011 15"- 16 gb - ssd 1000 cx - high sierra -

Avatar utente
Scialla
Stato: Non connesso
Expert
Expert
Avatar utente
Iscritto il: mer, 12 ago 2009 19:27
Messaggi: 17906
Località: Torino

Top

ajalro ha scritto:ma quando c'è una connessione remota non è possibile rintracciare da dove parte, dove sta il client?
Se il tuo sistema loggasse gli accessi potresti risalire all'IP, che poi non é detto che appartenga a chi realmente ti sta "entrando" ma a qualcuno che usa un proxy, la rete di qualcun altro etc etc
Insomma, si riescono a "beccare" solo gli sprovveduti quindi inutile stare a cercare il colpevole, molto meglio "pararsi il cu_o"
 Il futuro (Apple)? Nammerda!

Di un costoso Mac si può fare a meno, di macOS no... (cit. fax)

Avatar utente
Hammarby
Stato: Non connesso
Unix Expert
Unix Expert
Avatar utente
Iscritto il: gio, 29 ott 2009 14:28
Messaggi: 5389
Località: Stockholm, SE

Top

fragrua ha scritto:Ajalro, se ti fa stare meglio prova questo:
http://itunes.apple.com/it/app/virusbar ... 2093?mt=12
Il primo commento in svedese dice che il programma è gratis, ma gli aggiornamenti delle definizioni dei virus sono a pagamento.

Sul fronte freeware c'è clamxav a questo indirizzo
http://www.clamxav.com/

ajalro
Stato: Non connesso
Maccanico attivo
Maccanico attivo
Iscritto il: lun, 28 set 2009 17:01
Messaggi: 403

Top

Scialla ha scritto:
ajalro ha scritto:ma quando c'è una connessione remota non è possibile rintracciare da dove parte, dove sta il client?
Se il tuo sistema loggasse gli accessi potresti risalire all'IP, che poi non é detto che appartenga a chi realmente ti sta "entrando" ma a qualcuno che usa un proxy, la rete di qualcun altro etc etc
Insomma, si riescono a "beccare" solo gli sprovveduti quindi inutile stare a cercare il colpevole, molto meglio "pararsi il cu_o"
alla polizia postale che devo dire?
nel senso...non ho nessuna info a parte il fatto che ho visto muoversi la freccia senza il mio controllo, aprire pagine internet che però non ricordo in quanto dopo ho reinizializzato i browser... l'unica cosa di cui ricordo è che nel folder downloads ha scaricato diverse volte un software see password in rar poi scompattato in see password.exe quindi non penso ci abbia potuto fare niente
altro non saprei dire... vado a dire solo questo? è roba che mi vengono a casa a vedere il computer?

Avatar utente
fenix
Stato: Non connesso
Genio guastatore
Genio guastatore
Avatar utente
Iscritto il: mer, 21 mar 2007 05:50
Messaggi: 3142
Località: cagliari-presso parco della musica

Top

Contatta:
la prossima volta fai degli scatti del monitor includendo tastiera e mause fermi

anche un video se possibile

io proporrei di far ripetere l'accaduto

naturalmente levando dati importarti

per poter creare un esca per l'intruso!

dopo porta foto e video alle autorità' e loro sapranno come comportarsi
Mac studio - macbookpro 2019 intel - macbookpro 2011 15"- 16 gb - ssd 1000 cx - high sierra -

Rispondi

Torna a “Networking”

Chi c’è in linea

Visitano il forum: SemrushBot [Bot] e 12 ospiti

cron