ネット攻撃にさらされています

YahooBBのADSLを使用しています。頻繁にネット攻撃さらされています。OS10.3に移行したときにNorton Internet securityへのアップが間に合いませんでした。どうもこの時にトロイの木馬に感染したらしく、Internet security3.02で気づき、駆除しました。
Ethernetケーブルを接続してコンピュータを起動すると、アドレス:220.●.●.●、サービス:Windowsファイル共有、ポート:137、モード:UDP、種類:疑わしい活動、ホスト:yahoobb220006112030.bbtec.netから激しく攻撃を受けます。
Ethernetを接続しない状態で起動したのち、Ethernetケーブルを接続するとほとんど攻撃はありません。たまに61.228.140.6、SMTP(single Mail Transforprotocol)、25、TCP、カスタム、61.228.140.6などの攻撃があります。
やむなくハードディスクを消去(0書き込み)しシステムの再インストールをしました。p-ramクリアもしました。余分なアプリはインストールせず反応を見ましたが、改善されません。ちなみに接続時のIPアドレスは220.●.●.●、サブネット255.●.●.●、ルータ220.●.●.●となり、正常かなと思われます。
ただし、何回かの起動の後、自己割当のアドレスとなりIPアド169.●.●.●、サブネット●●●●、ルータ●●●●、ネームサーバ224.0.0.251となりインターネットに接続できなくなります。ただし、ハブを挿入するとつながります。
解決法をお教えください。ちなみに、ハブを挿入の後は自分のIPアドレスが自分に攻撃をします。

投稿日 2004/07/10 17:51

返信: 17

2004/07/10 20:17 Community User への返信

すでに確認されていると思いますが、もう一度モデム、ルータ、Macの設定を
取り扱い説明書等を読んでやり直した方が宜しいかと思います。
自分のIPアドレスからアクセス履歴がある原因としては、
1.ルータの設定で、外からの侵入等があった時に知らせを表示させる機能をONにしている
2.システム環境設定>ネットワーク>表示 で 「内蔵Ethernet」を選択し、
TCP/IP で「DHCPサーバを参照」を選択するだけで他は設定しなくても良いのに、
DNSサーバに自分のIPアドレス等を記入している。
(ルータの機種によって異なるかもしれません)
ルータを設置しているにもかかわらず外部からアクセス履歴がある場合は、
ルータでアタックブロック機能やファイアウォール機能を
設定しているかどうかを確認された方が宜しいかと思います。
それでもアクセス履歴があるようでしたら、こちらを参照されて下さい
http://til.info.apple.co.jp/cgi-bin/WebObjects/TechInfo.woa/wa/showTIL?id=32478

2004/07/11 06:33 Community User への返信

1.ルータの設定で、外からの侵入等があった時に知らせを表示させる機能をONにしている についておたずねします。
YahooBBのトリオモデム12Mを使用しています。が説明書には何の記述もありません。いかようにすればよろしいのでしょうか。
さらに、2以下のご指摘につきましては特に問題がありません。
お手上げ状態です。

2004/07/11 08:58 Community User への返信

 
申し訳ありません。
ルータを設置していると思い込んで書いてしまいました。
Macにアクセス履歴があるようでしたら、ルータを購入されて設置されたらどうでしょう?
私も以前は外部から頻繁にアタックされていましたが、ルータを設置したらアクセス履歴が全くなくなりました。
 

2004/07/11 14:35 Community User への返信

IODATAのルータNP-BBREを使用しても、イーサーケーブル挿入状態で起動すると自己IPアド(192.168.●●)で攻撃をうけます。起動後にイーサーケーブルをセットする方法だと攻撃はありません。当面はこの方法を続けたいとおもいます。関係ないかと思いますが、職場では場所で切り替えて固定アドレスで使用しています。この時も、同様な感じでした。
ありがとうございました。

2004/07/11 17:26 Community User への返信

非常に不思議に思います。
ポート 137 を攻撃するウイルスはいます(BUGBEAR)が、これは windows に感染するもので、virtual PC でも動かしてない限り mac には無縁のものです。あと、Windows 共有を on にしていると、ポート137 のパケットを出すようです。これを攻撃を受けているとインターネットセキュリティが報告しているのでは?
最初の書き込みのときのあなたのアドレスは220.00.61.120 ですか?
ならば、これも自分のアドレスからの攻撃ということです。yahoobb のアドレスからの想像です。書き込みでアドレスを伏せておられますが、不必要に伏せるのはかえって分かりにくくなります。
本当の攻撃とは思えませんが。インターネットセキュリティのバグのたぐいではないかと思われますが。

2004/07/12 06:22 Community User への返信

> 最初の書き込みのときのあなたのアドレスは220.00.61.120 ですか?
違いました。220.6.112.30 です。
とにかく、これは、クリーンインストールしてもなくならないということですので、本当のトロイの木馬の感染、ウイルス感染などによる攻撃とは思えません。Virtual PC を使っておられて、その感染した前の状態のディスクイメージを、クリーンインストール後もそのまま使っておられるということでもない限り、このようなことは理解に苦しみます。
一番可能性が高いのは、Windows 共有がオンになっていて、そのために出てくる 137/UDP をインターネットセキュリティが攻撃と間違えている、ということのように思われます。

2004/07/12 09:25 Community User への返信

YahooBBはルータ未搭載ではないでしょうか。
http://bb.watch.impress.co.jp/cda/oshiete/
yahooBBからはWindowsのRPCのバグを狙ったアクセスが良く来てました。今でもそうだと思います。面倒くさいので確認してませんが。
これは、MacOSXには感染しません。
ご使用のセキュリティソフトは外してしまいましたので、分かりませんが、Windows版は使用しており、アクセス(外から内と内から外)の度に警告がでます。mmitaさんの場合は、この種のお知らせではないでしょうか。
yahooBBでは同じサブネット内に別ユーザが原則いますので、ケーブルテレビ会社のインターネット接続と同様に、共有をオン、特にWindows共有をオンにすると、他のユーザから丸見えになる危険が過去にあったように聞いています(現状の扱いは不明です)。Windowsをモデムに直結すると、強運の場合を除いて、即、ウイルスに感染します。MacOSXもそろそろウイルスの危険がありますので、ルータは必須です。
余計なお世話ですが、LANケーブルの抜き差しは最小限にした方がよいのでは。

2004/07/12 13:16 Community User への返信

> ただし、何回かの起動の後、自己割当のアドレスとなりIPアド169.●.●.●、サブネット●●●●、ルータ●●●●、ネームサーバ224.0.0.251となりインターネットに接続できなくなります。ただし、ハブを挿入するとつながります。
224.0.0.251はRendezvousのマルチキャストDNSが使用するアドレス(つまり,LANアドレス)です。
ネットワーク設定でプロバイダのDNSサーバを指定出来ていないように見えます。
あと,ルータもファイアウォールも無い状態でインターネットに接続すれば,外部から攻撃があるのは普通です。
ウチの場合は,HTTPポートだけで一日に10件前後攻撃されます。
Nortonがブロック出来た攻撃を報告しているだけなら特に問題無いと思いますが,心配ならルータを導入なされば良いのではないでしょうか。

2004/07/12 15:29 Community User への返信

Virtual PCは使っておりません。ルータを使用しております。
YahooBBの場合、プロバイダのDNSサーバは空白のままと説明書にありますが?いかがでしょうか。
それと、ルータ無しで、モジュラーケーブル非接続でネットワーク設定をみると自己割当のIPアドレス 169.254.104.65 255,255,0,0 169.254.104.65 224.0.0.251となります。

2004/07/13 02:47 Community User への返信

えーっと、Windows 共有は MacOSX の Windows 共有のことです。システム環境設定 > 共有で設定するやつです。もしこれがオンになってなくて、ネットワークセキュリティが自分のアドレスからポート 137/UDP の攻撃があると報告するのなら、ちょっと思い当たるものはありません。(もちろん、Windows 共有がオンになっているのなら、OSX が 137/UDP のパケットを出すのは全く正常でトロイの木馬のせいでもウイルス感染のためでもありません)
しかし、ウイルスとかトロイの木馬とかは他を攻撃したり、他に情報をリークしようとするから問題なので、自分自身から自分自身のポートに接続するだけの攻撃などあり得ません(そういうのは攻撃とはいいませんし、そういうのは正常なプロセスの一部としてたくさんあります)。
OSX に感染するウイルスの可能性が報告されたりはしていますが、現実にそういうものが見つかったというのは聞いてません。これは unix もどきの OS 全般についていえることですが、脆弱性はかなり報告され、セキュリティフィックスは Windows と変わらない程度に発行されています。一般ユーザをだまそうとするセキュリティ関係の企業は、その事実をもって、必ずしも Windows だけが危険という訳ではない、と詭弁を*しています。しかし、現実にネットワークに流れている邪悪なコードは Windows 向けばかりといっても過言ではありません。セキュリティフィックスの数だけで危険性を比較するのは詭弁です。Windows の場合はセキュリティフィックスは必須です(さもないと感染してしまう)が、他の OS の場合は、多くの場合は、予防です。もちろん、セキュリティ上の問題が指摘されているのにそれを放置するのは問題ですから、セキュリティフィックスはきちんと当てておく必要はあります。OSX (unix もどきの OS )の場合は、ウイルス感染より、セキュリティ関係の設定ミスやネットワーク関係の設定ミスによる乗っ取りとか侵入の危険性の方がはるかに高いと思います。
OSX にはコマンドレベルなら、自分宛のパケットや自分から出てゆくパケットをすべて監視できる強力なツールが備わっています。こういうツールを駆使する方が、ノートンの怪しげな報告よりははるかに信頼できます。

2004/07/13 05:13 Community User への返信

共有設定 の Windows 共有は設定しておりません。
そうでうね。C言語は少々学んだことがありますので、コマンドレベルの学習をしたいと思います。参考書をご紹介いただければ幸いです。

2004/07/13 05:25 Community User への返信

職場でも同様なことがおこります。社内ランでの固定アドレスで運用しています。
職場環境に切り替えないでethernetケーブルを接続すると自己アドレスでのwindowsファイル共有攻撃があります。職場環境に切り替えると224.0.0.251への攻撃があります。
ネットワーク設定でプロバイダのDNSサーバを指定しているのですが。

2004/07/13 09:28 Community User への返信

> 職場環境に切り替えると224.0.0.251への攻撃があります。
これはRendezvousのトラフィックです。おそらく正常動作で,攻撃ではないと思いますよ。
RendezvousはSafariやiTunesで使用されていて,アドレス224.0.0.251のポート5353などにパケットを発信します。
Nortonが過敏反応しているように思います。
> 自己アドレスでのwindowsファイル共有攻撃があります。
こちらは良くわかりません。
ルータのアドレスからなら,UPnPのトラフィック(アドレス239.255.255.250のポート1900など)がたくさん来る事はあります。
ちなみに,トラフィックを監視するには,ターミナルから,

sudo tcpdump

です。
アドレスやポートを数字で見たいなら,

sudo tcpdump -n

です。
管理者パスワードを聞いてきますので,文字は表示されませんがそのままタイプできます。
コントロール+Cで終了できます。

このスレッドはシステム、またはAppleコミュニティチームによってロックされました。 問題解決の参考になる情報であれば、どの投稿にでも投票いただけます。またコミュニティで他の回答を検索することもできます。

ネット攻撃にさらされています

Apple サポートコミュニティへようこそ
Apple ユーザ同士でお使いの製品について助け合うフォーラムです。Apple Account を使ってご参加ください。