マルウェアに感染していると考えられているmacOS Catalinaマシンを調査しています。 tcpdumpでパケットを表示していて、任意のWebアドレスに接続すると、DNSサーバーに送信される正当なパケットが存在することに気づきました...そして、127.0.0.1:53482(またはいくつかのポート)から送信されるパケットがあります)〜127.0.0.1:443-パケットヘッダーは、不正なチェックサム(cksum->不正)でラベル付けされます。
また、127.0.0.1:62692(またはその他のポート)-> 127.0.0.1:32376というラベルの付いたパケットbad checksum(bad udp cksum)もあります。そして、再びlocalhost、127.0.0.1:5353-> 224.0.0.251:5353が不正なチェックサム(不正なudp cksum)で再度発生します。このすべてのトラフィックはlo0アダプター上にあります。
パケットトレース
不正なチェックサムソース127.0.0.1:5353宛先224.0.0.251:5353
プロセスを検索しようとします:
これはmDNSResponderの破損に関連していると思いますか?解決方法に関するヒントや提案を歓迎し、感謝します。
どうもありがとう
不正なチェックサムは、チェックサムオフロードの結果である可能性があります: https://wiki.wireshark.org/CaptureSetup/Offloading#Checksum_Offload
また、netstatの「-p」スイッチを使用してプロセスIDを表示することもできます。これには、そのスイッチにSudoが必要だと思います。
お役に立てれば。
それはMITMではありませんでした。そのウィキペディアのページは本当にそのように一時的に破壊されました: https://en.wikipedia.org/w/index.php?title=Zoo_TV_Tour&diff=943124012&oldid=94312262