Verdachte netwerk requests vanaf MacBook, bron app onbekend

Pagina: 1
Acties:

Vraag


Acties:
  • 0 Henk 'm!

  • omgwtfbbq
  • Registratie: Juli 2007
  • Laatst online: 15:46
Hi! Door een willekeurig bezoek aan de query log van mijn Pihole installatie kwam ik er achter dat er met enige regelmatig een rij netwerk requests vanaf mijn MacBook komen die me zorgen baren. Hieronder een kleine greep.

Afbeeldingslocatie: https://tweakers.net/i/22P8HJMGStwC_I4N2FRr6hrccM0=/x800/filters:strip_exif()/f/image/lVHAgZlkv0SgNHPGs7JvuQUz.png?f=fotoalbum_large

De domeinen lijken iets te maken hebben met gokken, volwassen entertainment en soort aliexpress aanbieders. Telegram.me is ook een wonderlijke, dat gebruik ik niet eens.
Het gekoppelde IP adres wijst op mijn MacBook Pro. Dat is mijn hoofdzakelijke laptop in het huishouden dus ik maak me zorgen om iets van malware, spyware of iets anders wat ik liever niet op het apparaat heb waar ik alles mee doe.

Wat heb ik geprobeerd?
1. Ik heb Little Snitch Mini geïnstalleerd zodat ik misschien kan ontdekken welke applicatie de requests naar de betreffende domeinen doet, maar tot nu toe heb ik daar nog geen succes mee. Ik heb de requests in pihole voorbij zien komen maar Little Snitch Mini registreerde deze niet.

2. Het googlen van de domeinen geeft me geen resultaten van mensen met vergelijkbare netwerkverkeer

3. Een check van mijn login items in Settings. Daar staan geen dingen die mij onbekend zijn.

Wat nu?
Mijn intuïtie zegt me scorched earth te gaan en de MacBook opnieuw te installeren, maar ik weet liever wat de oorzaak is voordat ik met een nieuwe installatie (en al het gedoe van dien) hetzelfde euvel weer herhaal. Ik hoop echt op de collectieve wijsheid van Tweakers om me te helpen uit te zoeken waar dit vreemde netwerk verkeer vandaan komt en de oorzaak ook echt op te lossen.

Ik ben wel handig met e.e.a. aan netwerk zaken (Draai een pihole, heb Ubiquiti spul hangen, kan best in de terminal werken etc.) maar ik ben zeker geen expert.

Dus, TL;DR: Vreemd netwerkverkeer vanaf MacBook, niet te plaatsen welke app/browser het lijkt te af te vuren, zorgen om malware/spyware, hulp?

Alle reacties


Acties:
  • 0 Henk 'm!

  • Rieverst
  • Registratie: Januari 2010
  • Laatst online: 18-09 16:09
Is dit niet gewoon waarvoor je Pihole hebt draaien, het blokkeren van ads e.d.????

Acties:
  • 0 Henk 'm!

  • lier
  • Registratie: Januari 2004
  • Laatst online: 15:28

lier

MikroTik nerd

Rieverst schreef op maandag 17 maart 2025 @ 15:46:
Is dit niet gewoon waarvoor je Pihole hebt draaien, het blokkeren van ads e.d.????
Ik denk dat de TS daarvan al overtuigd is en dat hij wil weten welk porces deze requests doet.

Eerst het probleem, dan de oplossing


Acties:
  • 0 Henk 'm!

  • omgwtfbbq
  • Registratie: Juli 2007
  • Laatst online: 15:46
Rieverst schreef op maandag 17 maart 2025 @ 15:46:
Is dit niet gewoon waarvoor je Pihole hebt draaien, het blokkeren van ads e.d.????
Natuurlijk, maar deze requests komen met regelmaat terug en ik kan ze niet zelf triggeren. Ik kan ze prima blokkeren (ga ik ook doen zodra ik weet waar ze vandaan komen), maar het is bijzonder dat mijn MacBook dus deze op de achtergrond probeert te bereiken.

Acties:
  • 0 Henk 'm!

  • omgwtfbbq
  • Registratie: Juli 2007
  • Laatst online: 15:46
Ik ben een stap verder. Het lijkt er op dat ik het kan veroorzaken door de inlogpagina van DSM van mijn Synology NAS te openen. Ik hoef niet eens in te loggen, puur de inlogpagina laden lijkt al een aantal van deze DNS requests af te vuren. Een refresh triggered ook vrijwel altijd een nieuwe poging van de DNS request.

het laden van de inlogpagina vanaf andere apparaten lijkt het niet te veroorzaken, maar dat komt weer overeen met wat ik hier heb gevonden: https://community.synolog...61317?page=1&reply=524397

Acties:
  • 0 Henk 'm!

  • Orion84
  • Registratie: April 2002
  • Laatst online: 02:46

Orion84

Admin General Chat / Wonen & Mobiliteit

Fotogenie(k)?

Als het getriggerd wordt bij het openen van die pagina: misschien eens de developer tools van je browser open zetten en dan nog eens refreshen, om te zien wat het openen van die pagina precies allemaal voor requests veroorzaakt?

Heb je nog iets van plugins in je browser geïnstalleerd?

The problem with common sense is that it's not all that common. | LinkedIn | Flickr


Acties:
  • 0 Henk 'm!

  • omgwtfbbq
  • Registratie: Juli 2007
  • Laatst online: 15:46
Ik heb geen plugins/extensions geïnstalleerd. Het is wat dat betreft een lege Safari.

Vanuit de netwerkverzoeken in de developer tools zie ik ook geen requests richting de verdachte domeinen. Ik heb inmiddels ook maar een support ticket bij Synology ingeschoten, het stelt me niet gerust. Gelukkig enkel vanaf mijn MacBook, en niet vanaf andere apparaten.

Acties:
  • 0 Henk 'm!

  • lodu
  • Registratie: December 2015
  • Laatst online: 19-09 16:15
Browse je toevallig naar een Grafana instantie? zie deze GH Issue.

Met Blog panel bedoelen ze het paneel wat opent als je rechtsboven het "RSS" icoontje (links naast je avatar) klikt.

[ Voor 32% gewijzigd door lodu op 21-03-2025 14:55 ]


Acties:
  • 0 Henk 'm!

  • omgwtfbbq
  • Registratie: Juli 2007
  • Laatst online: 15:46
Nee ik zit echt op de login page zonder ingelogd te zijn. Het zijn wel vrijwel exact dezelfde domeinen als de GH issue die je aanhaalt dus het zou me niks verbazen als er onder water wel iets met Grafana gedaan wordt op de login pagina.

Ter verduidelijking, het laden van deze pagina triggered het al:

Afbeeldingslocatie: https://tweakers.net/i/JvN8kTzr3TGitH9O0_vDTf-PrY4=/x800/filters:strip_exif()/f/image/S6GenxA8gn3ryevFuumAAndk.png?f=fotoalbum_large

Daar zit ook verder niks op, geen social icons, geen links naar pagina's. Enkel een login knop.

Acties:
  • 0 Henk 'm!

  • omgwtfbbq
  • Registratie: Juli 2007
  • Laatst online: 15:46
Ik heb verder wat onderzoek gedaan. Volgende nog geprobeerd maar bood geen verheldering:
- Alle docker containers op de NAS zelf stop gezet. Daarna komen de vreemde DNS requests nog steeds binnen bij het laden van de DSM login pagina
- DNS prefetching uitgezet zoals werd gesuggereerd in het GitHub issue van Iodu. Ik dacht sterk dat het daarmee in ieder geval zou stoppen, maar ook dan komen de DNS requests nog binnen.

Ter info: Prefetching uitgezet door dit command in de terminal uit te voeren:
code:
1
defaults write com.apple.safari WebKitDNSPrefetchingEnabled -boolean false



Gezien het feit dat de DNS requests overeenkomen met de gelinkte GH issue ben ik in ieder geval gerust gesteld dat er niks echt fout gaat. Maar ik ga nog wel verder met uitzoeken waar die requests nou precies vandaan komen. Wordt een principekwestie :P

[ Voor 17% gewijzigd door omgwtfbbq op 24-03-2025 14:20 ]


Acties:
  • 0 Henk 'm!

  • Kabouterplop01
  • Registratie: Maart 2002
  • Laatst online: 19-09 22:56

Kabouterplop01

chown -R me base:all

Hangt die machine aan het internet, met een portforward?
Ik heb letterlijk eenzelfde installatie; synology en een pihole, maar ik zie de queries niet voorbijkomen.

Acties:
  • 0 Henk 'm!

  • omgwtfbbq
  • Registratie: Juli 2007
  • Laatst online: 15:46
Gebruik je macOS Safari om de DSM inlogpagina te bekijken?
Pagina: 1