Mein macbook wurde gehackt!

Ich kann daraus keinen Satz bilden:
"0 and bahahahaha How I IF IM IN it NOBODY one right RIGHT SO Stupid The then there what Who WRONG"

Die Worte "bahahahaha" und "Stupid", etc. sprechen imho GEGEN ein amokgelaufenes Shellscript. Aber Satz wird daraus keiner.
 
schau doch mal mit "last" im terminal, ob sich jemand von woanders eingeloggt hat...
 
Also Gastaccount is aus.

macbook:~ chris$ who
chris console Aug 15 09:16
chris ttyp1 Aug 17 10:43
chris ttyp2 Aug 16 15:36

Von 15:36 sind die Dateien

macbook:~ chris$ last
...
chris ttyp2 Thu Aug 16 15:36 still logged in
chris ttyp2 Thu Aug 16 15:36 - 15:36 (00:00)
...

macbook:~ chris$ finger
Login Name TTY Idle Login Time Office Phone
chris Christian *con 2d Wed 09:16
chris Christian p1 Fri 10:43
chris Christian p2 19:11 Thu 15:36
 
also von aussen scheint sich da keiner eingeloggt zu haben...

so was steht da, wenn ein neues terminal fenster aufgemacht wird...
da hast du wohl irgendein script ausgeführt
 
Also die Session mit über 19 Stunden idle kommt mir schon sehr suspekt vor. Zumal der Loginzeitpunkt stimmt. Ist die lokal oder remote?

EDIT: Die war remote. Hab mich grad bei mir selbst mit SSH eingeloggt und so eine Session sieht genau gleich aus.
Also zumindest weiß ich jetzt wie er rein ist. Aber das muss doch immer noch nicht heißen, dass er das Passwort über SSH rausbekommen hat, bzw dort das Loch ist oder?
 
Du hast doch hoffentlich mittlerweile deine Passwort geändert oder? Sicher, dass dir kein Kumpel einen Scherz gespielt hat, welcher dein Passwort mal mitbekommen hat?
 
Ich würde mir mal eine Frage stellen:
Will ich a) eine fundierte forensische Analyse machen oder b) wieder in einer gesicherten Umgebung arbeiten?

Denn solange diese Maschine läuft besteht die Gefahr, dass sie ein Backdoor enthält, jemand die Accountdaten kennt, ev. sogar eine timed bomb tickt, die Daten löscht am Datum X...

Mein direkter Rat: Sofortiges Abschalten (nicht einmal runter fahren, denn es könnte ein shutdown script eingebunden sein), dann Platte raus.
Neue Platte rein. Alte Platte externes Gehäuse -> Mac neu installieren, Daten von alter Platte über externes Gehäuse zurückspielen - NUR DATEN!

Dann evtl. die alte Platte löschen oder forensisch analysieren oder der Polizei übergeben - denn Manipulation von fremden Daten ist ein Straftatbestand. Musst Du aber selber wissen, ob Du Dir das antun willst.

*Ich* würde auf keinen Fall weiter mit dieser Installation arbeiten.
 
EDIT: Die war remote. Hab mich grad bei mir selbst mit SSH eingeloggt und so eine Session sieht genau gleich aus.
Also zumindest weiß ich jetzt wie er rein ist. Aber das muss doch immer noch nicht heißen, dass er das Passwort über SSH rausbekommen hat, bzw dort das Loch ist oder?

du hast dich selbst vom macbook aus aufs macbook mit ssh eingeloggt?
das sieht das nun mal so aus...

remote sollte anders aussehen...

mach doch mal ein
sudo grep sshd /var/log/secure.log

da siehst du es doch, von wo ein login kommt...
 
Hast du vielleicht den Bluetooth-Datenaustausch aktiviert und als Zielordner dein Home-Verzeichnis angegeben? Dann könnte dir jeder mit einem Bluetooth-Gerät Dateien in deinem Home-Verzeichnis anlegen, mehr aber nicht.
 
Nö, war zu der Urzeit als die Dateien erstellt waren am book. Ich war heute mit der Datenkarte online. Die bekommt ne "echte" Ip Adresse. Da muss wer ne ungepatchte Lücke kennen.

Hey,

das ist ja klasse! Du hast dann nicht nur das erste gehackte MacBook sondern auch scheinbar das einzige, welches einen PCMCIA oder Expresscard-Slot hat.
Glückwunsch! :cake:

Dont ...
 
Wieso postet er nicht mal die laufenden Prozesse?
In der Konsole als root mal während ner Onlineverbindung netstat -l eingeben.

Kenne mich da selbst nicht so gut aus, aber Linux/Unix-Kenner haben mir mal gesagt, dass man mit netstat -l schauen kann, was so alles "raustelefonieren" will. Eventuell mal Little Snitch draufpacken und schauen was sich so tut. Vielleicht kann dann ja hier jemand anderes was daraus erkennen.

Ansonsten kann ich mich dem nur anschließen: Alles platt machen und OSX neu drauf und beim nächsten mal: normaler User Account und alles, aber auch wirlich alles was an Ports, Funktionalitäten (Airport etc.) nicht gebraucht wird abschalten.
Einschalten: Passwortabfrage nach Ruhezustand/Screensaver.
 
bittorrent (...) solche netzwerke sind einfach - aber auch allg. bekannt - eine brutstelle für schaddateien.

bullshit. torrent ist das mit abstand sicherste protokoll und wird *nicht* wie allgemein angenommen nur zum leechen illegal verbreiteter dateien benutzt. das ist die gleiche märe wie die vom icq-crack.
 
Hey,

das ist ja klasse! Du hast dann nicht nur das erste gehackte MacBook sondern auch scheinbar das einzige, welches einen PCMCIA oder Expresscard-Slot hat.
Glückwunsch! :cake:

Dont ...


bullshit hier... :)


z.b in der schweiz gibt es Swisscom und Sunrise, welche je ein USB modem haben für Datenfunk.
 
Web`nWalk USB-Modem von T-Mobile, geht auch

grüsse
magggo
 
Hast du vielleicht den Bluetooth-Datenaustausch aktiviert und als Zielordner dein Home-Verzeichnis angegeben? Dann könnte dir jeder mit einem Bluetooth-Gerät Dateien in deinem Home-Verzeichnis anlegen, mehr aber nicht.

Würde ich auch mal so vermuten.
 
Du hast nicht zufällig Logging eingeschaltet, oder? Wenn man schon ssh und personal file sharing offen lässt, dann sollte man zumindest mitloggen, was sich da tut.
 
mein tipp wäre eher bluetooth....ist da alles dicht?
 
und wenn du dein System wieder sicher haben willst erstelle doch einfach einen intelligenten Ordner und lasse alles mit bestimmtem erstellungsdatum rein, auch Systemdaten. da OS X nicht wie Windows eine Registry besitzt müssen die Einsellungen ja in Daten gehalten werden.
Nur eine Idee, noch bin ich Dosen-Nutzer...

das bescheuerte ist nur: wenn der drin war weiß der jetzt sicher mit deiner iDisk umzugehen...
 
-rw-r--r-- 1 chris chris 0 Aug 16 15:36 there#

genau so etwas hatte ich auch schon, einen ordner mit diesem kürzel: "-rw-r--r-- 1"
 
Zurück
Oben Unten