ぎょーむ日誌 2009-02-24
2009 年 02 月 24 日 (火)
-
0730 起床.
まだねむい.
朝飯.
コーヒー.
0855 自宅発.
曇.
0910 研究室着.
-
昨日も書いたように,
私が東京にいるあいだに A 棟 7-8F LAN (通称「闇ネット」)
が北大ネットから切り離されて音信不通状態.
原因は A 棟 7-8F のどこかで
ウィルスとかにやられた暴走 PC が
学外にむかって無差別大量の不正アクセスをやっていたため.
(2009-02-23 13:13)
ネットワークチームです。
久保先生が管理者として登録されています端末
IPアドレス:133.50.217.249
MACアドレス:00:A0:B0:3C:0F:6A
機種名:router box
設置場所:A802
より、学外の不特定多数IPアドレス445番ポートに対して、
短時間に多量の不正アクセスを行っているのを検知しました。
意図されていないアクセスの場合、当該端末がウィルス・ワーム・
マルウェアなどに感染、またはrootkitが組み込まれた可能性があります。
お手数ですが端末のご確認をお願い致します。
そしてなぜかこういうときだけは迅速に止められた.
(2009-02-23 14:04)
ネットワークチームです。
現在、学外への445番ポートに対する通信が検出され続けていますので、
影響を考えまして通信を停止しましたのでご了解ください。
-
とりあえずの対処療法を.
A 棟 7-8F ルータで TCP/IP フィルタリングを.
今までやってなかった私が LAN 管理者として無能,
という側面あったわけだが.
昨夜のうちにネット上で調べて見つけておいた
「 LAN→WANで必ず遮断しなければならないパケット一覧」:
プロトコル ポート番号 サービス名 コメント
TCP,UDP 135 epmap RPCに使用
TCP,UDP 137 netbios-ns コンピュータ名の名前解決に使用
TCP,UDP 138 netbios-dgm コンピュータの一覧表示に使用
TCP 139 netbios-ssn ファイル、プリンタ共有に使用
TCP,UDP 445 microsoft-ds ダイレクトホスティングSMBサービス
なるほど 445 番もとうぜんのごとくに含まれています.
えーい,
こういうゐんどーづ関係のポートはふさいでおく必要があったんだな.
ともかくルータの設定.
-
北海道大学情報基盤センター
ネットワークチーム
(内線 3456, 2948)
に電話かけて (何しろネットが使えないのでメイルがだせない),
再び北大につないでもらう.
-
とりあえずうまくいった
……
と A 棟 8F 内をうろうろ点検してたら,
同時多発的にともうしますか,
別の事故が.
数年前に買った安物の
switching hub
(I-O data ET-FSWH8S2)
がまたまた突然死.
「またまた」というのは 8 台ぐらい同時に
まとめて買ったんだけどここ 1 年ぐらいでそのほとんどが
ナゾの「突然死」をとげる,
という事故がつづいていまして
……
とりあえず研究室のかたすみにころがってたばか hub に交換.
-
1030 より
研究室セミナー,
今日は平田さんで紫外線がサロベツのミカヅキグサ・ヌマガヤ
に何か影響あるか,
というハナシ.
まあ実験室内の実験とはちがうので,
いくらがんばってもそんなに顕著な「処理差 (紫外線カットフィルム差)」
なんてでないのだけど,
この二種の植物差についてはいろいろと考えさせられる.
ヌマガヤのほうが紫外線吸収物質の量が多い (らしく),
同じ期間内のバイオマスも多い (?),
いっぽうでミカヅキグサのほうが地上部への分配重視で,
繁殖開始齢が早そう (江川さんのデータ)
……
なんか関連ありませんかね?
-
研究室内に院生の人数がそろってきたので
(つまりこの中に「犯人」がいるだろうということで),
セミナー終了後に「感染者」さがしを始める.
院生部屋の回線上にばか hub をかませて
(このハコはこういう状況では必要不可欠な道具),
そこに自分の ThinkPad をつないで
tcpdump
という TCP/IP パケット盗聴ツールとでもいうべきもので
アヤしげなパケットをさがす.
-
tcpdump -nn
して他の host の 445 番ポートに大量不正アクセスしている流れをさがす
……
A802 室で あっさり
みつかった.
LAN 内 IP アドレス
192.168.1.149
だ.
やはり院生の PC だった.
下の
log
を見ればわかるように,
乱数をつかって「近傍」らしき IP アドレスを生成して,
なんとかもぐりこもうと努力している
……
効率わるいというべきなのだが,
これであっさり感染してしまう院生もいるわけで.
11:59:35.015672 IP 192.168.1.149.27181 > 192.168.59.208.445: S 1688427587:1688427587(0) win 65535 <mss 1460,nop,wscale 2,nop,nop,sackOK>
11:59:35.015876 IP 192.168.1.149.27180 > 192.168.59.207.445: S 1927696528:1927696528(0) win 65535 <mss 1460,nop,wscale 2,nop,nop,sackOK>
11:59:35.016765 IP 192.168.1.149.27182 > 192.168.59.209.445: S 3167003295:3167003295(0) win 65535 <mss 1460,nop,wscale 2,nop,nop,sackOK>
11:59:35.017949 IP 192.168.1.149.27183 > 192.168.59.210.445: S 1402010468:1402010468(0) win 65535 <mss 1460,nop,wscale 2,nop,nop,sackOK>
11:59:35.018161 IP 192.168.1.149.27184 > 192.168.59.211.445: S 1871805862:1871805862(0) win 65535 <mss 1460,nop,wscale 2,nop,nop,sackOK>
11:59:35.018369 IP 192.168.1.149.27185 > 192.168.59.212.445: S 2931914747:2931914747(0) win 65535 <mss 1460,nop,wscale 2,nop,nop,sackOK>
11:59:35.018562 IP 192.168.1.149.27186 > 192.168.59.213.445: S 3740762442:3740762442(0) win 65535 <mss 1460,nop,wscale 2,nop,nop,sackOK>
11:59:35.003877 IP 192.168.1.149.27177 > 65.54.245.72.25: . ack 89 win 32725
11:59:35.004052 IP 192.168.1.149.27177 > 65.54.245.72.25: F 7:7(0) ack 89 win 32725
11:59:35.004989 IP 65.54.245.72.25 > 192.168.1.149.27177: . ack 8 win 1460
11:59:35.015352 IP 192.168.1.149.27178 > 208.36.123.235.25: P 17:49(32) ack 34 win 32749
11:59:35.016949 IP 208.36.123.235.25 > 192.168.1.149.27178: P 34:42(8) ack 49 win 1460
11:59:35.017688 IP 192.168.1.149.27178 > 208.36.123.235.25: P 49:81(32) ack 42 win 32747
[地環研前の雪だるま]
[統数研ぐっず]
昨日,
統数研でおみやげにいただいた統数研ぐっず.
エコバッグとかポストイットとか.
秀逸なのは
「
日本人の国民性調査」
トランプ.
カードのオモテには国民性調査アンケートの質問が書いてある.
-
[今日の運動]
-
こういう日にこそうんどうすべきなんだろうけど
……
-
[今日の食卓]
- 朝 (0820):
米麦 0.6 合.
ネギ・卵の炒めもの.
- 昼 (1330):
研究室お茶部屋.
米麦 0.8 合.
レトルトパウチドのカレー.
- 晩 (2200):
米麦 0.8 合.
ダイコン・ニンジン・ネギ・豚肉の味噌汁.