有人通过 screen sharing 登陆了我的电脑,但在 system.log 里面查不到登陆日志,有可能是什么原因呢?

2021-04-06 23:36:28 +08:00
 deadtomb

今晚本来已经躺上床了,电脑( imac )突然被唤醒了(本来是 sleep 了),之后切换到一个屏幕显示 screen locked by adminstratorb (但我电脑上并没有 administrtorb 这个用户),我解锁后发现顶端提示一个 IP 地址在远程控制我的电脑,并且感觉到他在操作我的鼠标。吓得我赶紧断网,之后在 system.log 里面查询发现并没有远程登陆记录(查找了 screensharingd 和 RemonteManagement 这两个关键字)。但我确信是看到电脑被人远程登陆并控制了。去哪里能查到这个记录呢?

3917 次点击
所在节点    macOS
40 条回复
deadtomb
2021-04-07 16:20:26 +08:00
大神们,是不是这个远程登陆 log 不在 system.log 里面?我刚刚自己用另外一台电脑登陆了几次,之后去 system.log 里找也没找到登陆日志。所以究竟在哪里查看被远程登陆的记录啊?
ferock
2021-04-07 16:48:36 +08:00
@deadtomb #15

那别人怎么进来的?所以你是不是要考虑一下你的 icloud 账号是不是泄漏了
q1angch0u
2021-04-07 19:08:29 +08:00
emmmmm 基于 macOS 是 unix……盲猜 last 会有登陆记录
deadtomb
2021-04-07 20:46:39 +08:00
@ferock 我确实是搞不清楚别人是怎么进来的,所以发帖在咨询啊。。。icloud 应该没关系吧,通过 icloud 账户能远程登陆电脑吗?
deadtomb
2021-04-07 20:47:45 +08:00
@q1angch0u
试了下 last 会显示最近一条,last -100 仍然也只显示最近一条。。。。这是怎么回事。。。这个是不是只能显示目前仍然在登陆状态的登陆记录啊?
ferock
2021-04-07 21:33:42 +08:00
@deadtomb #24

可以
deadtomb
2021-04-07 22:03:23 +08:00
@ferock 真的吗太好了 怎么实现呢?我一直苦恼需要用 ddns,如果能用 icloud 账号远程的话我都不需要 ddns 了
ferock
2021-04-07 22:05:11 +08:00
@deadtomb #27

看 apple 官网说明
deadtomb
2021-04-08 10:46:39 +08:00
@ferock https://support.apple.com/guide/mac-help/share-the-screen-of-another-mac-mh14066/11.0/mac/11.0
找到这个文章,里面说在 finder 中的 network 连接另一台电脑后有 screen sharing 图标但是我找了半天都没找到 screen sharing 图标在哪。。。。
deadtomb
2021-04-08 10:49:06 +08:00
另外我感觉对方是用的 remote management 协议而不是 screen sharing,因为他使用了 curtain 模式(屏幕上显示了一把锁我看不到他在操作电脑)
Chihaya0824
2021-04-09 09:13:51 +08:00
@deadtomb 你直接 spotlight 搜索 screen sharing 就有了
deadtomb
2021-04-09 21:29:00 +08:00
@Chihaya0824 我搜到的是 screen sharing 这个应用(当然还有这个帖子的浏览记录),但 screen sharing 这个应用是客户端吧,打开也没有什么地方可以查本机被登陆的记录
Chihaya0824
2021-04-11 20:12:26 +08:00
@deadtomb Try this
log show --last 3d --predicate 'processImagePath CONTAINS "screensharingd" AND eventMessage CONTAINS "Authentication"'
deadtomb
2021-04-13 23:01:38 +08:00
@Chihaya0824 我得到了这样的提示:log: Could not open local log store: The log archive is corrupt or incomplete and cannot be read
加了 sudo 也没用,奇怪了。我去到 /var/logs 目录下发现有 4 个文件分别是 keybagd.log.0 keybagd.log.1 keybagd.log.2 keybagd.log.3 我手动打开找了 screensharingd 这个关键字也没找到。我按日期找了当时那个时间前后的 log,发现 7 号晚上 11 点多这段时间没有 log 。( 7 号的最后一条只到 10 点的样子,然后就是 8 号的 Log 了)
Chihaya0824
2021-04-14 08:53:34 +08:00
@deadtomb 是不是他连上来第一件事情就是删了 log,论黑客的自我修养( doge
deadtomb
2021-04-14 11:45:18 +08:00
@Chihaya0824 是啊 楼上也有人说可能他删了 log 。。。由于没有记录,我也不知道他是怎么登陆进来的,所以也没有找到方法提高安全性,所以。。。如果他想再进来我感觉就随时可以来。。。只是上次刚好被我看到了而已。。。
deadtomb
2021-04-14 12:43:19 +08:00
@ferock 我试出原因了,如果另一台电脑跟目前这台在同一个网络内会有 screen sharing 的图标,如果没在一个网络内可以连上但没有 screen sharing
Chihaya0824
2021-04-14 14:39:33 +08:00
@deadtomb 虽然可能有点跑题,但是我你可以先怀疑一下内网设备。我有一次发现夏普的电视更新了安卓系统以后,每天会定时在晚上 6 点开始对我内网对各种开了 samba 服务的机器进行 ssh 暴力破解,还好我服务器报警了有人在暴力破解,然后我就的把那个电视的联网能力直接取消了
deadtomb
2021-04-18 23:33:20 +08:00
@Chihaya0824 这么吓人吗 是电视上的安卓中了病毒?应该不是原生设备所为吧?我内网设备都比较弱鸡应该没这个能力,另外当时我看到他的 IP 开头是 183 开头的应该是外网的人吧(当时被控制时屏幕顶部有个提示显示了对方的 IP )
Chihaya0824
2021-04-19 09:13:10 +08:00
@deadtomb 183 看起来是外网的 ip

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://tanronggui.xyz/t/768519

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX