どるこむ仲間の掲示板! 過去ログ倉庫 LOG:2003/11:
●2003年11月インデックス ●過去ログ検索トップ ■どるこむ仲間の掲示板へ
[3792] LANの中に実在しないPCがアクセスする (10 レス)
2003/11/05(Wed) 00:10:51
Oji さん
Web: (none)
先日 BBルーターのLANからWANのアクセスログを見てみたらLANの中に実在しないPCのログがありました。
アクセス先も mail.yahoo.co.jp , rad.msn.com 等々・・・

LANにケーブルでつながっているPCは4台、BBルーターのPCデータベースの登録は5台ある。
5台目にはPCの名前、MACアドレスもある。

このPCはいったい何処にいるの?
こんな現象って起こりえるの?
もしかして不正アクセスされている?
疑問、不安が噴き出しました。

とりあえず問題のPCに対してすべてのサービスでアクセス制限をかけました。
しかし、LAN側に不審なPCがいて共有データ丸見えは非常に不安

自分で解決したいのですが、難問すぎて手に負えません。
識者の方々 どうか教えてください。
・問題のPCの居所を探す方法(LANの内か?外か?)
・この現象は不正アクセス?

BBルーター:コレガ SW−4PHG
・Bフレッツ ニューファミリー100
・接続は自動切断にして常時接続にはしていない。
有線LAN側PC:
PC(A)〜PC(D) 4台
PRINTSERVER 2台
各々にPC名、IPアドレス(DHCPで固定振分:開始IP〜終了IPの幅は若干広くしている)
にて運用しています。

1. MAMAO2 2003/11/05(Wed) 11:06:17
PrintServerがあるということは社内でしょうか?
全くもってカンなのですが、
ルーターが無線LAN非搭載なのでLAN内に不正侵入したとすればウイルスでしょうか。
その4台のPCでウイルス監視を行なっていますか?

共有にアクセスしたものを監視・ログ記録するのでしたら、手前味噌ではありますが、
NetWork Watcherで監視が可能です。
http://homepage2.nifty.com/mamao2/down/down.html

2. YU 2003/11/05(Wed) 14:05:35
プリントサーバーもルーターから見れば1台のクライアントとしてパソコンと等価だったりするんですが、そのあたりはどうでしょうか?
どうしても解決できないようなら、DHCPの幅をもっと狭くして、アドレスの余裕をゼロにしてしまうのも簡単ですが確実な対策の一つです。

あと、MACアドレスがわかれば、パソコン(NIC)のメーカーや機種が特定できます。データベースは公開されていたと思うので。

3. YU 2003/11/05(Wed) 16:21:18
もうひとつ、DHCPサーバを切って固定アドレスにしてみてはどうでしょう。(もちろん割り当て範囲は現在と異なった物にして)
正体不明マシンの挙動を監視すれば、何かわかるかもしれません。

4. Oji 2003/11/05(Wed) 17:40:53
情報が足りませんでしたが、PRINTSERVERはその他2台のPCとして認識しています。
MACアドレスからPCがわかるとのことでGoogleしてみたら
http://standards.ieee.org/regauth/oui/index.shtml
でわかりました。
問題のPCのMACアドレスは 00-40-26-XX-XX-XX でしたので、
Melco製・・・マクロ的でした。
アドレスの余裕をゼロにすれば締め出せるのはわかるのですが、
このPCは何処にいるの?悩み続けるのは・・・解決したい



http://standards.ieee.org/regauth/oui/index.shtml

5. Casper-01@RTS 2003/11/05(Wed) 18:59:21
外部からどのPortが空いているかは、Symantecや下記リンク先で確認できます。
https://grc.com/
ここの「ShieldsUP!」から辿って、「ShieldsUP!! Services」の記述場所辺りに色々なツールが有ります。

6. YU 2003/11/05(Wed) 19:48:28
自宅ですか?職場ですか?(誰がLANの管理者か?)
正体不明のパソコンにpingは通りますか?
無線を使っていないのなら、ケーブルをずっとたどっていけば (あるいはハブから1本ずつケーブルを抜いてみる)、物理的にどこにつながっているのか追跡できると思います。
あと、NetBIOSからは不明マシンは見えていますか?

7. Oji 2003/11/05(Wed) 22:18:26
場所は職場(建築現場事務所)、正式な管理者は不在(ほとんど私)
問題のPCは11/3(月)の9:10〜9:14の短時間だけアクセスログがあり、その後は現れていません。
pingもそのようなことでTimeOutになります。
ログのあったその時間、部屋では私も含め3人で仕事してましたが、持ち込みのPCはなく、ケーブルも不審な余り物はありませんでした。
この状態でログ上にのみ正体不明のPCが出てきて非常に不安になっています。
ちなみにMACアドレスってウィルス等で詐称できる物なのでしょうか?
**追記**
ポートのチェックシマンテックのサービスで行いました。
BBルーターのWAN側は全てOKでした。ありがとうございました。
http://www.symantec.com/region/jp/securitycheck/index.html
それと全てのPCにはウィルス対策ソフトはいれてます。

8. YU 2003/11/06(Thu) 04:51:32
MACアドレスも詐称可能です。

9. カーネルアンド 2003/11/06(Thu) 05:07:20
1394接続とブリッジしてますか??(1394のことは分かりませんが)
http://www.watch.impress.co.jp/akiba/hotline/20030315/image/1394pl.html
こんなのも正体不明のPCになりえますかね〜?(^_^))

10. Oji 2003/11/06(Thu) 22:57:59
1394な物は職場にはないのですね・・・
正体不明のPCですが、時々アクセスログを見て、11/3以降現れないので積極的な対処なしの状態です。
とりあえずアクセス制限とDHCPの幅を余裕ゼロにして監視状態にしてみます。
変化あればまた報告します。ありがとうございました。


▲ページの先頭へ