Mi iMac se ejecuta Mac OS X Yosimite 10.10.1
Por error, he tenido "inicio de Sesión Remoto" habilitado en mi Mac de las preferencias del sistema, por lo que el sshd se estaba ejecutando.
Acabo de notificado en Little Snitch de la ventana del monitor de red, que registra alrededor de 90 conexiones de diferentes servidores para sshd. He comprobado las direcciones ip en http://ipinfo.io y todas las direcciones ip registradas se encuentra en China, Hong Kong y Corea del Sur.
Parece ser bastante malo.
Miré a mi alrededor un poco en la red disponible protocolo de Little Snitch y descubrió, que las direcciones ip que aparecen en el sshd de registro que también apareció en los registros de varios otros procesos, incluyendo
- sh
- DDService64d (aparentemente DDService64d es parte de la Drobo Dashboard - tengo un Drobo 5N instalado en mi LAN)
- launchd
todos con el usuario "root" (incluyendo el sshd registros). Pensé usuario root fue desactivado por defecto en Mac OS X, pero esto podría ser resultado de que el hack...
Así que la pregunta ahora es ¿cómo proceder?
- Por supuesto me apaga "inicio de Sesión Remoto" (sshd) en la máquina.
- He desactivado el usuario root con el "dsenableroot -d" el comando de terminal
- He cambiado mi contraseña de administrador
Yo uso un cable de módem para conexión a internet (FritzBox 6360). UPnP está activado (y yo uso esta función para varias aplicaciones). Allí, donde varias asignaciones de puerto 22. He quitado todos estos.
Pero probablemente esto no será suficiente.
Desde mi pc sin duda se ve comprometida realmente no confiar en él nunca más. ¿Qué debo hacer ahora? Borrar todo y volver a instalar todo de nuevo? Que sería de una enorme cantidad de tiempo que se va por el desagüe.
¿Y qué es la DDService64d de acceso? Es mi Drobo 5N también se ve comprometida? Hay una forma de comprobar esto?
Mi TimeMachine de copia de seguridad se guarda también en el Drobo 5N, por lo que incluso si decido borrar el ordenador y empezar todo de nuevo, ¿cómo puedo estar seguro, de que no está en peligro de nuevo por el TimeMachine de copia de seguridad en el Drobo?
Algún consejo?