Come rilevare le macchine infette sul mio wifi?

5

Attualmente vivo in un edificio con circa 40-50 altri inquilini (per lo più studenti) e condividiamo tutti una connessione a Internet utilizzando uno dei 3 router wifi che si trovano in tutto l'edificio. Ieri, il nostro proprietario ha ricevuto un messaggio dall'ISP in cui si afferma che c'è un "virus" sulla rete e che ci sono state denunce per un sacco di spam in uscita su Internet dal nostro indirizzo IP. Se il problema non viene risolto in una settimana, Internet verrà escluso da noi. Ha anche lasciato un messaggio a tutti noi per scansionare i nostri sistemi con AV e inviargli dei log di scansione, ma se la situazione è già così brutta, credo che il suo approccio sarà di scarso aiuto dato che gli AV su queste macchine non hanno ancora identificato malware sul sistema .. E nel caso in cui non abbiano nemmeno alcun tipo di protezione, provare a installarlo ora che sono già infetti non sarà molto utile.

Quindi, ho pensato di offrire il mio aiuto al proprietario per aiutare a localizzare le macchine che sono state infettate e che hanno mandato tutta questa spazzatura in Internet. Al momento non ho accesso alla nostra "infrastruttura" di rete, ma potrei riuscire a ottenerlo se offro il mio aiuto.

La mia domanda è: cosa posso fare per aiutarlo a rilevare e localizzare le macchine infette? Ci sono strumenti là fuori che sono fatti allo scopo di trovare macchine infette sulla rete? Dovrei forse creare un IDS sul mio sistema e poi guardare cosa sta cercando di attaccarmi? So che potrei usare uno scanner di vulnerabilità per individuare alcuni elementi come Conficker ad esempio .. Forse Nmap? Altre idee?

Preferirei un approccio in cui potessi rilevare queste macchine dal mio computer dato che la nostra rete è composta da piccoli router wifi domestici e non ha la capacità di fare qualcosa di particolare. Inoltre, non voglio (e non ho il tempo) per andare in ogni singolo inquilino del nostro edificio a pulire i loro computer da malware manualmente. Voglio solo scoprire chi è infetto in modo che possa essere tolto dalla rete fino a quando non viene pulito la sua macchina.

Ancora una domanda: se la soluzione implica la scansione di computer sulla rete, pensi che dovrei chiedere un permesso scritto dal nostro proprietario che mi è concesso fare la scansione?

Tutte le idee sono ben accette. Grazie.

modifica: A prescindere da quanto mi consentirà di fare questo o no, sarei felice di vedere alcune possibili soluzioni a questo problema.

    
posta pootzko 08.09.2011 - 18:48
fonte

2 risposte

2

Dici che l'ISP ha rilevato grandi quantità di spam. Quindi il modo più semplice per trovare il sistema offendente è monitorare la linea in uscita per le connessioni alla porta 25. Se trovi un host che ne fa molti, allora probabilmente hai trovato la macchina infetta.

Per fare ciò, è necessario annusarlo prima o dopo l'ultimo router. Avrai bisogno della collaborazione del padrone di casa, temo. A seconda dell'equipaggiamento di fronte al trunk internet, è possibile inserire una casella di linux tra due interfacce di rete, che inoltra e registra. Potresti anche trovare altri malware che tentano di diffondersi.

Attenzione però, IANAL, forse stai invadendo la privacy altrui, e inizi a curiosare nel loro traffico. Se si mantiene su dati netflow (src ip, dst ip, porta src, porta dst, ora, byte), tuttavia, si dovrebbe essere ok. E questo dovrebbe indicare lo spammer.

    
risposta data 08.09.2011 - 22:59
fonte
1

Dato che non hai accesso all'uplink puoi provare un approccio passivo installando un honeypot. Un honeypot non analizza attivamente la rete ed è generalmente considerato legale. Funziona semplicemente sullo sfondo in attesa di essere attaccato. Sei all'interno della rete, quindi se sei attaccato otterrai informazioni dettagliate sul vettore e sulla sorgente di attacco.

    
risposta data 10.07.2014 - 14:46
fonte

Leggi altre domande sui tag