如何在我的 wifi 上检测受感染的机器?

信息安全 无线上网 恶意软件 检测
2021-09-11 03:49:27

我目前与大约 40-50 名其他租户(主要是学生)一起住在一栋大楼里,我们都使用遍布大楼的 3 个 wifi 路由器之一共享一个互联网连接。昨天,我们的房东收到来自 ISP 的消息,说网络上有“病毒”,并且有很多垃圾邮件从我们的 IP 地址进入 Internet 的投诉。如果问题在一周内没有得到解决,我们将切断互联网。他还说给我们所有人留言,用 AV 扫描我们的系统并向他发送扫描日志,但如果情况已经那么糟糕,我相信他的方法将无济于事,因为这些机器上的 AV 已经无法识别系统上的恶意软件..如果他们甚至没有任何保护,

因此,我想向房东提供帮助,以帮助定位被感染并将所有这些垃圾发送到 Internet 的机器。目前我无法访问我们的网络“基础设施”,但如果我向他们提供帮助,我或许能够获得它。

我的问题是——我能做些什么来帮助他检测和定位受感染的机器?是否有任何用于在网络上查找受感染机器的工具?我是否应该在我的系统上设置一个 IDS,然后看看是什么试图攻击我?我知道我可以使用漏洞扫描器来定位诸如Conficker之类的东西。也许是Nmap?其他想法?

我更喜欢一种可以从我自己的计算机上检测到这些机器的方法,因为我们的网络是由小型家庭 wifi 路由器组成的,并且没有能力做任何花哨的事情。我也不想(也没有时间)去我们大楼里的每个租户手动清理他们的计算机上的恶意软件。我只是想找出谁被感染了,这样他就可以在他的机器清理干净之前从网络上断开。

还有一个问题 - 如果解决方案涉及扫描网络上的计算机,您认为我应该向我们的房东索取允许我进行扫描的书面许可吗?

欢迎任何想法。谢谢你。

编辑:无论我是否被允许这样做,我都会很高兴看到这个问题的一些可能的解决方案。

2个回答

您说 ISP 检测到大量垃圾邮件。因此,找到有问题的系统的最简单方法是监视传出线路与端口 25 的连接。如果您发现一台主机执行了很多此类操作,那么您可能已经找到了受感染的机器。

为此,您需要在最后一个路由器之前或之后进行嗅探。恐怕你需要房东的配合。根据互联网中继前面的设备,您可以在两个网络接口之间放置一个 linux 盒子,用于转发和记录。您还可以找到其他试图传播的恶意软件。

但是要小心,IANAL,也许你正在侵犯他人的隐私,你开始在他们的流量中四处寻找。但是,如果您将其保存在 netflow 数据(src ip、dst ip、src 端口、dst 端口、时间、字节)中,则应该没问题。这应该指出垃圾邮件发送者。

由于您无法访问上行链路,您可以通过安装蜜罐来尝试被动方法。蜜罐不会主动扫描网络,通常被认为是合法的。它只是在后台运行,等待被攻击。您在网络内部,因此如果您受到攻击,您将获得有关攻击向量和来源的详细信息。