有人通过 screen sharing 登陆了我的电脑,但在 system.log 里面查不到登陆日志,有可能是什么原因呢?

2021-04-06 23:36:28 +08:00
 deadtomb

今晚本来已经躺上床了,电脑( imac )突然被唤醒了(本来是 sleep 了),之后切换到一个屏幕显示 screen locked by adminstratorb (但我电脑上并没有 administrtorb 这个用户),我解锁后发现顶端提示一个 IP 地址在远程控制我的电脑,并且感觉到他在操作我的鼠标。吓得我赶紧断网,之后在 system.log 里面查询发现并没有远程登陆记录(查找了 screensharingd 和 RemonteManagement 这两个关键字)。但我确信是看到电脑被人远程登陆并控制了。去哪里能查到这个记录呢?

3720 次点击
所在节点    macOS
40 条回复
revalue
2021-04-06 23:42:55 +08:00
你谁啊?

如果技术难度高,有人如果有这个能力,愿意花这个时间来登你的电脑吧,时间成本值不值。如果是普通人,概率相当于中一次百万大奖吧。否则那就剩下熟人所为了。

如果技术难度低,可能就是广撒网扫漏洞,全程都是脚本自动化的。扫到之后可以打 log 或者 report,但是那个人瞄一眼 log 要是对你的电脑有兴趣才会继续关注到你。
ferock
2021-04-06 23:45:23 +08:00
你应该先想想怎么关闭你的远程服务
deadtomb
2021-04-06 23:45:35 +08:00
@revalue 我确实看不懂您的回复。。
deadtomb
2021-04-06 23:46:07 +08:00
@ferock 我需要用它。所以我目前不打算关。
littlewing
2021-04-07 00:32:07 +08:00
楼主是开了远程连接并且暴露在公网?
IgniteWhite
2021-04-07 00:33:33 +08:00
没设置密码?
Tink
2021-04-07 00:42:09 +08:00
公网上暴露了?
BUCKS
2021-04-07 02:18:28 +08:00
@deadtomb 一楼这口气像红卫兵
deadtomb
2021-04-07 03:57:43 +08:00
是的,公网暴露了,端口被扫到倒不奇怪,但我有密码的,并且我电脑上没有 administratorb 这个用户,所以感觉很奇怪,想排查一下原因。
@littlewing
@IgniteWhite
@Tink
deadtomb
2021-04-07 04:00:16 +08:00
@BUCKS 我是真没看懂他的回复。。。我只是在提问怎么查看远程登陆的 log 。。
guoqiyi
2021-04-07 04:14:34 +08:00
@BUCKS 一上来就扣帽子,你也是
IgniteWhite
2021-04-07 05:06:46 +08:00
@deadtomb 问题不大,我也暴露公网,目前没遇到被扫到…不过我是偶尔 frp 转发,不会一直开着
domodomo
2021-04-07 05:26:49 +08:00
没查到应该是黑客抹掉了记录吧,基本操作而已
你这是被人扫到端口,不知道利用了什么漏洞或者是破解了你的密码要不就是你中了木马,新建了一个 adminstratorb 用户,估计是管理员账户,然后抹掉了自己的登陆 ip 地址记录
直接暴露在公网很危险的,如果是简单密码并不能有效的保护你,感觉暴力破解就行了,系统升到最新,换个复杂一点的密码,都暴露公网了防火墙是一定要的,防火墙限制一下连入 ip 段可以减少很多攻击。
ferock
2021-04-07 06:16:23 +08:00
@deadtomb #4

那你至少应该加一层 vpn 啊
deadtomb
2021-04-07 10:17:17 +08:00
@IgniteWhite 我这个就是家里的电脑。。估计实现不了 frp 。。frp 要在公网 ip 电脑上装服务吧,我这个就是个电信的光猫。。
revalue
2021-04-07 10:52:49 +08:00
@deadtomb 如果你是普通人,排除熟人作案后,大可不必担心。

打补丁,关远程,虽然这些治标不治本,但是完全足够
xieshaohu
2021-04-07 11:57:16 +08:00
把系统设置里的“共享”,“屏幕共享”取消勾选
deadtomb
2021-04-07 15:49:06 +08:00
@domodomo 谢谢回复。以前比较大意总觉得 macos 没有漏洞也不会中毒哈哈。他除了抹掉了登陆记录那个 administratorb 账户也不见了。那这么说他其实并没有破解我的密码对吧?只是利用 whatever 方法新建一个管理账户。限 ip 我主要也不确定自己从哪登陆(我是希望自己能从任何地方登陆。。),所以没法建一个白名单,我也不知道 hacker 从哪登陆也没法建黑名单。。。感觉似乎无解啊。。。
deadtomb
2021-04-07 15:50:52 +08:00
@ferock 谢谢哈。我想请教下(我是技术小白)像我这台 imac 是躲在两层路由之后的,可以加 vpn 吗
deadtomb
2021-04-07 15:58:41 +08:00
@revalue
@xieshaohu
我是不能更普通的普通人哈。也没有人知道我的密码。所以人家应该就是扫描扫到的。但我需要使用远程,所以不能关闭,所以发帖是想请教大家看看别人是通过什么方式登陆我的电脑的,从而再想想怎么减少风险(我本来疑惑是一是我电脑有密码,二是电脑上也没有 administratorb 这个账户,前面有朋友回复说可能是中了木马新建了一个账户并抹掉了记录,我再顺路请教下有什么 macos 下的查杀木马工具)

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/768519

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX