Osaako kukaan poistaa nimipalvelimen asatuksia muuttavaa haittaaohjelmaa.
Tänään alkoivat minun toisesta koneesta oleva internetliikenne ohjautua seuraavalle sivulle: http://tdc.fi/publish.php?id=23149
Koneeseeni ilmestyneet DNS ovat nyt:
85.255.155.2
85.255.122.117
Touho kirjoitti:Tulee vaan turhaa vesitystä ketjuun, ja ne selkeät ohjeet hukkuvat kaiken turhan selittelyn ja nerdy-namnamin alle.
Selkeät ohjeet kuuluvat wikiin, wink wink ;)
Jos ihan oikeasti joku jaksaa sinne jotain tietoturvajuttuja kynäillä, niin siitä vain. Sille olisi tarvetta. Sitten voisi sinne aina kysyjiä linkata :)
Wikiinpä juuri. Koska jonkun tarvitsee näyttää mallia, niin lähdetään liikkeelle tällä:
Minun ensimmäinen suositus on irroittaa saastunut kone verkosta ja hakea tietoa jollain toisella koneella. Kun täydennätte sivua, niin koittakaa välttää sellaisia kohtuuttoman hankalia sepustuksia kuten esimerkiksi tässä Adelen viestissä 26.11. Vähän yksinkertaisempi ohje on TupeN viestissä, mutta miksi ihmeessä vi, kun cat riittää?
Eli, sain viestin liittymäni palvelun tarjoajalta jossa luki, "Liittymästäsi on lähtenyt verkkoskannailuja, joten koneesi lienee saastunut. Puhdista koneesi välittömästi, ettei liikennöintiäsi tarvitse sulkea."
Mitäs helvataa.. luulin ettei mäkkii ees tarvi mitää virustorjuntoja tai muuta. Milläs mä nyt sitten puhdistan koneeni viruksista? ja tarvinko jonku torjuntaohjelman? Oon pari kertaa poistanu palomuurin käytöstä koska mese ei lähettäny muuten tiedostoja. Eli, sieltä se sitten varmaan on joku viruskin tullu.. eikös noi meset ja muut niitä päivänkakkaran hevosia ja matoja magneetin lailla vedä puoleensa?
#
# Mac OS X Notice
#
# This file is not used by the host name and address resolution
# or the DNS query routing mechanisms used by most processes on
# this Mac OS X system.
#
# This file is automatically generated.
#
domain suomicom.fi
nameserver 10.0.1.1
Last login: Mon Jan 11 18:01:47 on console
Timoski-MacBook:~ $ defaults write com.apple.finder AppleShowAllFiles TRUE
Timoski-MacBook:~ $ killall Finder
Timoski-MacBook:~ $ cd / etc
Timoski-MacBook:/ $ vi resolv.conf
~
~
~
~
~
~
~
~
~
~
~
~
~
~
~
~
~
~
~
~
~
~
"resolv.conf" [New File]
Viimeksi muokannut timppari, 12.1.2010 klo 11.44. Yhteensä muokattu 1 kertaa.
OrgName: Internet Assigned Numbers Authority
OrgID: IANA
Address: 4676 Admiralty Way, Suite 330
City: Marina del Rey
StateProv: CA
PostalCode: 90292-6695
Country: US
NetRange: 10.0.0.0 - 10.255.255.255
CIDR: 10.0.0.0/8
NetName: RESERVED-10
NetHandle: NET-10-0-0-0-1
Parent:
NetType: IANA Special Use
NameServer: BLACKHOLE-1.IANA.ORG
NameServer: BLACKHOLE-2.IANA.ORG
Comment: This block is reserved for special purposes.
Comment: Please see RFC 1918 for additional information:
Comment: http://www.arin.net/reference/rfc/rfc1918.txt
RegDate:
Updated: 2007-11-27
OrgAbuseHandle: IANA-IP-ARIN
OrgAbuseName: Internet Corporation for Assigned Names and Number
OrgAbusePhone: +1-310-301-5820
OrgAbuseEmail: abuse@iana.org
OrgTechHandle: IANA-IP-ARIN
OrgTechName: Internet Corporation for Assigned Names and Number
OrgTechPhone: +1-310-301-5820
OrgTechEmail: abuse@iana.org
# ARIN WHOIS database, last updated 2010-01-09 20:00
# Enter ? for additional hints on searching ARIN's WHOIS database.
#
# ARIN WHOIS data and services are subject to the Terms of Use
# available at https://www.arin.net/whois_tou.html
Mac mini 2.0 GHz + Dell U2410, MacBook Pro 15,4", iPhone 4S, PC 2.8GHz (Ubuntu 12.04), iPad-mini
Tuo 10.0.1.1 on siis käytössä olevan nimipalvelimen osoite, mikä taitaa olla joissain ADSL modeemeissa, palomuureissa yms. reitittimissä oletusosoite, olisiko jopa Airportissakin?
Last login: Tue Jan 12 10:48:28 on ttys000
Timoski-MacBook:~ timo********$ cat /var/run/resolv.conf
#
# Mac OS X Notice
#
# This file is not used by the host name and address resolution
# or the DNS query routing mechanisms used by most processes on
# this Mac OS X system.
#
# This file is automatically generated.
#
domain suomicom.fi
nameserver 10.0.1.1
Timoski-MacBook:~ timo
Voikohan palveluntarjoaja tarkistaa että sinulla on pidemmän aikaa ollut tuo sama ip-osoite (sun reitittimen lokeista tämän ehkä näkisi ja kenties Mac:in)? Voiko oikeasti edes olla niin että olisit saanut DHCP:llä uuden ip:n jonka aikaisemman käyttäjän koneella oli jokin pöpö?
EDIT: Soita palveluntarjoajalle ja kysy että onko ongelma edelleen päällä?
Sherukka kirjoitti:Voikohan palveluntarjoaja tarkistaa että sinulla on pidemmän aikaa ollut tuo sama ip-osoite (sun reitittimen lokeista tämän ehkä näkisi ja kenties Mac:in)? Voiko oikeasti edes olla niin että olisit saanut DHCP:llä uuden ip:n jonka aikaisemman käyttäjän koneella oli jokin pöpö?
EDIT: Soita palveluntarjoajalle ja kysy että onko ongelma edelleen päällä?