Eu monito todo o meu tráfego usando o Little Snitch. Recentemente, notei endereços IP estranhos fazendo conexões com o processo "mach_kernel". A maioria desses endereços IP parece ter origem em outros programas (por exemplo, eu posso ver um endereço do Google conectado ao mach_kernel quando estou navegando no Gmail pelo meu navegador).
Meu Mac está infectado? A principal preocupação aqui é que eu tenho um vírus que é o tráfego MitMing de outros programas na minha caixa. Como posso saber se este é o caso?
lsof
saída no momento, mas vou tentar novamente na próxima vez que notar a atividade mach_kernel.Respostas:
Eu perguntei à equipe de desenvolvimento do Little Snitch no obdev sobre esse problema. Aqui está a resposta:
"as tabelas no cache do Little Snitch Network Monitor foram mixadas de alguma forma"? A sério?
Parece, de fato, que isso acontece depois que minha máquina está funcionando por dias ou semanas sem reiniciar. E uma reinicialização corrigirá temporariamente. É possível que isso seja simplesmente um bug no Little Snitch.
No entanto, acho duvidoso que o tráfego seja roteado
mach_kernel
"não pode ser tratado da mesma forma que outros processos". Eu não sou informado sobre como o Little Snitch é arquitetado. Pode não ser capaz de rodar no espaço do kernel (anel 0), mas eu acho muito conveniente no clima atual do governo de massa espionar que o kernel do OSX pode simplesmente assumir o controle do Little Snitch. AcreditoIPTables
não teria esse problema em bloquear o tráfego, mas certamente é uma arquitetura e um modelo de usuário diferentes.Veja aqui para referência adicional: https://security.stackexchange.com/questions/58815/do-firewalls-always-run-in-userspace
Mudar para o FOSS / Linux parece cada vez mais o caminho a seguir.
fonte