Miten tarkistan onko koneellani käyty ulkopuolelta?
Miten tarkistan onko koneellani käyty ulkopuolelta?
Viesti Kirjoittaja Mäkki-Makke »
-
- Viestit: 700
- Liittynyt: 5.1.2005 klo 16.45
- Paikkakunta: Helsinki
Viesti Kirjoittaja at »
/var/log/secure.log
Myös system.log kertoo tapahtumista.
Se näyttää milloin on loggauduttu sisälle.
Laita palomuuri päälle koneeseesi, se estää ulkoa sisälle tulevat yhteydet.
Ulospäin lähtevää liikennettä voit tarkkailla ohjelmalla
http://www.obdev.at/products/littlesnitch/index.html
Aloita vaikka noilla.
-
- Viestit: 149
- Liittynyt: 29.6.2006 klo 16.21
- Paikkakunta: Joensuu
Viesti Kirjoittaja tempe »
Hohoo, tuohan on informatiivista lukemista. Minulla on tuossa palomuurissa ollut ssh-portti auki tälle koneelle, joskin tarpeettomasti, kun en ole vaivautunut sitä sulkemaan. Nyt suljin, kun luin, että sisälle on yritetty kaikilla mahdollisilla käyttäjätunnuksilla rootista ja abdullahista alkaen (ja minulla on sentään dynaaminen IP). Ei kyllä ole kukaan luvatta päässyt sisään.at kirjoitti:No, aloita lukemalla logia:
/var/log/secure.log
-
- Viestit: 491
- Liittynyt: 5.3.2006 klo 10.56
-
- Viestit: 605
- Liittynyt: 23.9.2006 klo 23.26
Viesti Kirjoittaja steelduck »
Kone on kyllä Linksysissin NAT:aavan "palomuurin" WLAN purkin takana...
Pitäiköhän tässä olla huolissaan..
![Pettynyt [:/]](./images/smilies/icon_eek.gif)
-
- Viestit: 392
- Liittynyt: 26.4.2005 klo 17.47
Viesti Kirjoittaja nikoh »
Jos kone ei ole demilitarisoidulla vyöhykkeellä (eli DMZ:lla) tai liikennettä ei oletusarvoisesti muuten ohjata koneesi (lähiverkon) IP-osoitteeseen niin voit olla kokolailla huoleti.steelduck kirjoitti:Kone on kyllä Linksysissin NAT:aavan "palomuurin" WLAN purkin takana...
-
- Viestit: 2952
- Liittynyt: 4.3.2004 klo 19.46
-
- Viestit: 17181
- Liittynyt: 15.11.2004 klo 11.07
Viesti Kirjoittaja mercury »
DMZ on sisäverkon alue jolle pääsee käsiksi ulkoverkosta.wanders kirjoitti:Mitäs tää tarkoittaa?
http://en.wikipedia.org/wiki/Demilitari ... mputing%29
-
- Viestit: 22978
- Liittynyt: 21.2.2004 klo 11.41
- Paikkakunta: Pori
Viesti Kirjoittaja MacFinn »
Kyllä tuota logia voi lukea ylläpitäjänä. Avaa Konsoli ja sieltä Lokit painike ja /var/log. S:n kohdalle kun scrollaat, siellähän secure.log on.telegram kirjoitti:Kuis tuota secure.logia pääsee lukemaan? Pitääkö olla roottina liikenteessä? Ylläpitäjänä sitä ei pääse lukemaan.
Siis Konsoli, ei Pääte.
-
- Viestit: 491
- Liittynyt: 5.3.2006 klo 10.56
Viesti Kirjoittaja telegram »
Mulla se secure.log näkyi konsolissa /var/log -listalla vain harmaana, ja kun klikkailin sitä, ainoa asia mitä sain näkyviin oli pelkkä tieto siitä, etteivät oikeudet riitä lukemaan logia. Ja tämä tapahtui, kun olin ylläpitäjän oikeuksilla kirjautuneena. En tiedä vaikuttiko asiaan se, että taustalla oli auki tavallisen käyttäjän käyttäjäprofiili (olin vaihtanut käyttäjätunnusta pikavaihdolla).MacFinn kirjoitti:Kyllä tuota logia voi lukea ylläpitäjänä. Avaa Konsoli ja sieltä Lokit painike ja /var/log. S:n kohdalle kun scrollaat, siellähän secure.log on.telegram kirjoitti:Kuis tuota secure.logia pääsee lukemaan? Pitääkö olla roottina liikenteessä? Ylläpitäjänä sitä ei pääse lukemaan.
Siis Konsoli, ei Pääte.
-
- Viestit: 491
- Liittynyt: 5.3.2006 klo 10.56
-
- Viestit: 491
- Liittynyt: 5.3.2006 klo 10.56
-
- Viestit: 1180
- Liittynyt: 16.4.2006 klo 19.24
- Paikkakunta: Helsinki
Viesti Kirjoittaja Rooivalk »
Mitenkäs tämä Root User homma tehdään, itselläni kanssa secure.log harmaana ja olen pääkäyttäjä?.telegram kirjoitti:Root userina secure.log sitten suostui avautumaan. Mitään hälyttäviä merkintöjä ei löytynyt. Palomuuri ei näytä fuskaavan
24" iMac 2,93Ghz Core 2 Duo, 8Gb, Radeon HD4850. iPad Pro 10.5 64Gb wifi + cellular.
-
- Viestit: 593
- Liittynyt: 2.3.2004 klo 9.24
- Paikkakunta: Helsinki
-
- Viestit: 22978
- Liittynyt: 21.2.2004 klo 11.41
- Paikkakunta: Pori
-
- Viestit: 18040
- Liittynyt: 20.2.2004 klo 23.12
- Paikkakunta: Tampere
-
- Viestit: 1180
- Liittynyt: 16.4.2006 klo 19.24
- Paikkakunta: Helsinki
Viesti Kirjoittaja Rooivalk »
Ehkä meitin koneet on jo kaapattu ja toimii roskaposti ja p0rn0-palvelimina...Jamac kirjoitti:Minäkään en tuota näe Consolissa adminina. Mitään lukko-symboliakaan ei näy että pääsis antamaan admin salasanan.
![Iso hymy [:D]](./images/smilies/icon_biggrin.gif)
24" iMac 2,93Ghz Core 2 Duo, 8Gb, Radeon HD4850. iPad Pro 10.5 64Gb wifi + cellular.
-
- Viestit: 8105
- Liittynyt: 24.8.2005 klo 20.36
Viesti Kirjoittaja Lare »
Täällä toimii Admin-tilillä, perustilillä ei. Kokeilkaapa ajaa OnyXillä vaikkapa oikeuksien korjaukset. Mahtaisko auttaa. Siivosin muuten eilen OyXillä nuo logit kokonaan 10.4.8-asennuksen yhteydessä.Jamac kirjoitti:Minäkään en tuota näe Consolissa adminina. Mitään lukko-symboliakaan ei näy että pääsis antamaan admin salasanan.
Annan Affen itse ehdottaa Consolen PLISTin roskiinlaittoa. 8)
-
- Viestit: 2
- Liittynyt: 12.10.2010 klo 15.30
Re: Miten tarkistan onko koneellani käyty ulkopuolelta?
Viesti Kirjoittaja Virtapiikki »
Kuuluisiko niitten olla tyhjiä jos kuneelle ei ole murtauduttu, vai onko normaalia että sisältävät tekstiä?
Nämä asiat on mulle täyttä hepreaa
![Punastuu [:$]](./images/smilies/icon_redface.gif)
-
- Viestit: 22978
- Liittynyt: 21.2.2004 klo 11.41
- Paikkakunta: Pori
Re: Miten tarkistan onko koneellani käyty ulkopuolelta?
Viesti Kirjoittaja MacFinn »
-
- Viestit: 631
- Liittynyt: 9.7.2008 klo 17.44
Re: Miten tarkistan onko koneellani käyty ulkopuolelta?
Viesti Kirjoittaja securapple »
Tuohon syslogiin vaikuttaa luonnollisesti lokitusasetukset jotka ovat yleisesti syslog.conf -tiedostossa. Macissä löytyy /etc/private/syslog.conf , sekä myös /etc/private/newsyslog.conf jonka tarkoitusta en ole tarkemmin selvittänyt.
Noin yleensä secure.logiin tavaraa syytävä authpriv -facilityn loggaustason näyttää olevan oletuksena .info joka loggaa kaiken tarpeellisen, lisää lokitustarkuutta saa pistämällä .debug jolloin sitten sitä tavaraa tulee selvästi enemmän. Tarvittaessa secure.login lokit voi ohjata keskitetylle lokipalvelimelle lisäämällä syslog.conf:iin rivin :
authpriv.info @ip_osoite
tämän jälkeen syslogd:n restartti ottaa konffiksen käyttöön:
$ sudo launchctl unload /System/Library/LaunchDaemons/com.apple.syslogd.plist
$ sudo launchctl load /System/Library/LaunchDaemons/com.apple.syslogd.plist
Vanha konffitiedosto kannattaa ottaa talteen esim. nimeämällä syslog.conf.old
secure.login luvista mainitaan (authpriv logfile on siis secure.log):
# The authpriv log file should be restricted access; these
# messages shouldn't go to terminals or publically-readable
# files.
eli lukemisen tulisi vaatia adminit.
-Securapple
iPhone 6,iPad Air,iPad Mini 3,rMBP-2014 twitter: http://twitter.com/securapple
Palaa sivulle “Tietoturva ja varmuuskopiointi”
- Yleiset aiheet
- ↳ Ajankohtaista Apple-maailmasta
- ↳ Käyttöjärjestelmät
- ↳ Ohjelmat
- ↳ Yleiskeskustelu
- Mac ja oheislaitteet
- ↳ Yleiskeskustelu laitteista
- ↳ MacBook, MacBook Pro ja MacBook Air
- ↳ iMac
- ↳ Mac mini
- ↳ Mac Pro ja Mac Studio
- ↳ Ongelmia Macin kanssa?
- iPhone, iPad ja Apple Watch
- ↳ iPhone-, iPad- ja Apple Watch -laitekeskustelu
- ↳ iPhone-, iPad- ja Apple Watch -ohjelmat sekä iOS
- ↳ Ongelmia iPhonen, iPadin tai Apple Watchin kanssa?
- Huviksi ja hyödyksi
- ↳ Off-topic
- ↳ Kuva ja graafinen suunnittelu
- ↳ Audio ja musiikki
- ↳ Video, televisio ja elokuvat
- ↳ Pelit ja pelaaminen
- ↳ Ohjelmointi, skriptit ja palvelimet
- ↳ Tietoturva ja varmuuskopiointi
- ↳ Verkot, mobiilidata ja muut puhelimet
- ↳ Retronurkka
- ↳ Foorumin ylläpito
- Kauppapaikka
- ↳ Myydään Mac
- ↳ Myydään iPhone, iPad ja iPod
- ↳ Myydään muut Applen tuotteet
- ↳ Myydään muuta tietotekniikkaa
- ↳ Ostetaan Mac
- ↳ Ostetaan iPhone, iPad ja iPod
- ↳ Ostetaan muut Applen tuotteet
- ↳ Ostetaan muuta tietotekniikkaa
- ↳ Vaihdetaan, annetaan, työtä haetaan ja tarjotaan
- ↳ Kauppapaikan keskustelu ja hintavinkit