web-dev-qa-db-ja.com

Googleなどの正当なIPアドレスからのハッキングを受けている場合はどうしますか?

今日の初めに、疑わしい検索アクティビティのために、Google検索を実行するときにCAPTCHAを使用するように求められたので、ネットワーク上のPCにウイルスか何かがあると想定しました。

ルーターログから、Webサーバーとして設定したRaspberry Piへの接続が大量にあることに気づきました。ポートは80と22に転送されたため、カードを引き、そのポートをオフにして、今回は「 ハニーポット 」として再イメージし、結果は非常に興味深い

ハニーポットは、ユーザー名/パスの組み合わせpi/raspberryを使用してログインする試みが成功し、IPをログに記録していることを報告しています。私が調査する際のIPは、GoogleのIPであることになっています。

つまり、「 白い帽子 」などと想定されているかどうかはわかりません。それは違法な侵入のようです。ログイン後、何もしていません。

次にIPアドレスの例を示します。23.236.57.199

56
Grady Player

ホワイトハット 」などと思われるかどうかはわかりません。それは違法な侵入のようです。ログイン後、何もしていません。

あなたは、Googleがサーバーに「攻撃」していると想定していますが、現実には、Googleは、ウェブホスティングサービスとアプリケーションホスティングサービスを、それらを使用するためにお金を払うほとんどすべての人に提供しています。したがって、これらのサービスを使用するユーザーは、「ハッキング」を実行するスクリプト/プログラムを配置することができます。

逆DNSレコード(PTR)ルックアップを_23.236.57.199_ で実行すると、このアイデアがさらに裏付けられます。

_199.57.236.23.bc.googleusercontent.com
_

これは、Mac OS XまたはLinuxのコマンドラインから次のように自分で確認できます。

_Dig -x 23.236.57.199 +nocomments +noquestion +noauthority +noadditional +nostats
_

そして、Mac OS X 10.9.5(Mavericks)のコマンドラインから得られる結果は次のとおりです。

_; <<>> Dig 9.8.3-P1 <<>> -x 23.236.57.199 +nocomments +noquestion +noauthority +noadditional +nostats
;; global options: +cmd
199.57.236.23.in-addr.arpa. 86400 IN    PTR 199.57.236.23.bc.googleusercontent.com.
_

または、_+short_だけを使用して、次のようなコア応答の回答のみを実際に取得することもできます。

_Dig -x 23.236.57.199 +short
_

どちらが返されますか:

_199.57.236.23.bc.googleusercontent.com.
_

_googleusercontent.com_のベースドメイン名は、明らかに Google App Engine“ Platform as a Service”製品 に接続されていることが知られている“ Googleユーザーコンテンツ”です。そして、これにより、すべてのユーザーがPython、Java、PHP&Goアプリケーションをサービスにコードを作成してデプロイできます。

これらのアクセスが悪意があると思われる場合は、 不正行為の疑いがあることをこのページから直接Googleに報告 できます。 Googleのスタッフがあなたが見ているものを正確に見ることができるように、生のログデータを必ず含めてください。

そのいずれかを過ぎると、 このスタックオーバーフローの回答は _googleusercontent.com_ドメイン名に接続されたIPアドレスのリストを取得する方法を説明します。他のシステムアクセスからの「Googleユーザーコンテンツ」アクセスをフィルタリングする場合に役立ちます。

64
JakeGould

コマンドwhois 23.236.57.199を使用して取得した次の情報は、実行する必要があることを説明しています。

Comment:        *** The IP addresses under this Org-ID are in use by Google Cloud customers ***
Comment:        
Comment:        Please direct all abuse and legal complaints regarding these addresses to the
Comment:        GC Abuse desk ([email protected]).  Complaints sent to 
Comment:        any other POC will be ignored.
39
kasperd