我的syslog显示,今天凌晨4点,有人在我的桌面上插入了一个iPhone USB设备,时间大约为10分钟。我正在检查物理安全日志,看看是否有人在房间里,但与此同时,我试图调查这些症状是否可能表明其他类型的入侵。我希望不是..。
还有其他建议来调查这件事吗?
系统:
Linux主机名2.6.35-28-通用#40-Ubuntu FriMar18:42:20 UTC 2011 x86_64 GNU/LinuUbuntu10.10
症状(主机名已被混淆):
"Unable to mount GEORGE's iPhone. DBus error org.freedeskop.DBus.Error.NoReply: Message did not receive a reply (timeout by message bus)"。iphone设备从未在这台机器上使用过。我理解对话和固定核心是一个常见的问题,当它没有设置。
对我来说,所有的证据都表明凌晨4点有人插上了手机,但如果物理安全日志(刷卡和视频)不支持这一假设,我需要怀疑某种远程攻击。还有其他建议来调查这件事吗?
我的假设是,清洁工插入手机充电10分钟,但我已经采取了预防措施,以锁定机器。
发布于 2011-05-18 18:39:15
人们使用iPhones比使用0天更常见,因为更有可能有人真的插上了iphone。尽管如此,利用USB开发一台机器是完全有可能的。在这种情况下,ipheth内核模块可能已经被利用了,从这个日志中根本无法知道它的信息是不够的。有时,内存损坏漏洞将执行其外壳代码,安装后门,然后使易受攻击的进程崩溃。您可以在dmesg中看到内核恐慌,但这并没有发生。如果漏洞写得很好,那么内核就不会崩溃。
https://security.stackexchange.com/questions/3915
复制相似问题