TRAFFIC לא ברור בשרת שלי

פורום רשתות, IT ומחשוב כללי - רשתות, ראוטרים, מחשבים ניידים, אביזרים וכו'.
שלח תגובה
oferlaor פותח השרשור
סמל אישי של משתמש
מנהל
מנהל
תגובות: 78888
הצטרף: נובמבר 2004
שם מלא: עפר לאור
מיקום: מודיעין, ישראל
נתן תודות: 789 פעמים
קיבל תודות: 5396 פעמים

שליחה #1 

יש לי שרת W2003 שאני רואה שהוא עושה TRAFFIC ברשת ולא ממש ברור לי מול מי.

אני לפעמים תופס אותו עם 1M (אני רואה את זה דרך TASK MANAGER)

TCPVIEW לא מראה לי חיבורים פתוחים וגם הראוטר שלי לא רואה CIRCUITS פתוחים.

יתכן שזה נעשה דרך UDP.

אני חושש מ-ROOTKIT או משהו כזה. איך אני בודק?

סגרתי מלא SERVICES שחששתי שהם האחראיים לזה (כמו AUTOMATIC UPDATES וכו').

איך אני בודק מה ה-PROCESS שמנצל את הרשת?

Nunatak
עוסק בתחום
עוסק בתחום
תגובות: 3722
הצטרף: דצמבר 2005
שם מלא: nunatak
נתן תודות: 154 פעמים
קיבל תודות: 156 פעמים

שליחה #2 

תנסה את Netlimiter.

nir11
חבר מביא חבר
חבר מביא חבר
תגובות: 3893
הצטרף: אפריל 2007
נתן תודות: 232 פעמים
קיבל תודות: 312 פעמים

שליחה #3 

תתקין WIRESHARK ותעשה SNIFFING לרשת בזמן שיש את ה TRAFFIC החשוד הזה. אתה תוכל לראות מאיפה לאיפה הולכות הפקטות, וגם לאיזה פורט. זה יתן לך רמז די עבה לגבי איזה אפליקציה עושה את זה.

geblig
חבר ותיק
חבר ותיק
תגובות: 1727
הצטרף: אוקטובר 2008
מיקום: חיפה
נתן תודות: 43 פעמים
קיבל תודות: 40 פעמים

שליחה #4 

netstat לא יעזור ?

Eyal_W
סמל אישי של משתמש
עוסק בתחום
עוסק בתחום
תגובות: 7639
הצטרף: יולי 2005
נתן תודות: 16 פעמים
קיבל תודות: 17 פעמים

שליחה #5 

Netlimiter הוא יופי של פתרון (אם כי אני לא סגור שהוא יעבוד על 2003 )
פתרון נוסף הוא להשתמש בכלים לש SYSINTENALS (מייקרוסופט ) TCP VIEW .
המטרה הינה להנות ממוסיקה המערכת הינה רק האמצעי.

: Amarra Dealer

http://www.sonicstudio.com/amarra
פרטים

ufffnick
סמל אישי של משתמש
גורו
גורו
תגובות: 4881
הצטרף: ספטמבר 2008
מיקום: Fiat 500 שחוטה (כשר), ברחוב סומסום
נתן תודות: 146 פעמים
קיבל תודות: 516 פעמים

שליחה #6 

גם אני ממליץ על: http://www.wireshark.org/
גיליתי אותו כשעברתי אל מערכות הפעלה של לינוקס,
אבל יש לו גם קובץ התקנה לחלונות.

oferlaor פותח השרשור
סמל אישי של משתמש
מנהל
מנהל
תגובות: 78888
הצטרף: נובמבר 2004
שם מלא: עפר לאור
מיקום: מודיעין, ישראל
נתן תודות: 789 פעמים
קיבל תודות: 5396 פעמים

שליחה #7 

Tcpview=netstat

שניהם לדעתי לא מכסים udp

geblig
חבר ותיק
חבר ותיק
תגובות: 1727
הצטרף: אוקטובר 2008
מיקום: חיפה
נתן תודות: 43 פעמים
קיבל תודות: 40 פעמים

שליחה #8 

עופר,

Parameters
Parameters used with this command must be prefixed with a hyphen (-) rather than a slash (/).

-a : Displays all active TCP connections and the TCP and UDP ports on which the computer is listening.

michael123
סמל אישי של משתמש
חבר מכור קשה
חבר מכור קשה
תגובות: 6161
הצטרף: פברואר 2008
מיקום: מרכז הארץ
נתן תודות: 164 פעמים
קיבל תודות: 37 פעמים

שליחה #9 

וגם אני ממליץ על WireShark (לשעבר Ethereal)

Shed
גורו HTPC
גורו HTPC
תגובות: 2832
הצטרף: אפריל 2007
נתן תודות: 9 פעמים
קיבל תודות: 135 פעמים

שליחה #10 

geblig כתב:עופר,

Parameters
Parameters used with this command must be prefixed with a hyphen (-) rather than a slash (/).

-a : Displays all active TCP connections and the TCP and UDP ports on which the computer is listening.
...
זה יגלה אך ורק פורטים ב0-UDP שהמחשב מאזין להם. תעבורת UDP יוצאת מהמחשב לא תיראה ב-netstat. אני יכול לשלוח את כל התוכן של הדיסק ב-UDP לשרת בסין ו-netstat לא יראה כלום.

אני לא ממליץ על wireshark, רק על ethereal :-).
ודרך אגב, ההמלצה שלי היא להריץ את ethereal על מחשב אחר המחובר ל-HUB (לא switch) אשר אליו יחובר גם השרת שאותו רוצים לבדוק.
You are never fully dressed without a smile

nir11
חבר מביא חבר
חבר מביא חבר
תגובות: 3893
הצטרף: אפריל 2007
נתן תודות: 232 פעמים
קיבל תודות: 312 פעמים

שליחה #11 

אין צורך לחבר ל HUB, ממילא ניראה על המשרת את התקשורות בשני הכיוונים. HUB יתן לך את כל הרשת, וזה רק יעשה רעש שממילא תצטרך לפלטר אותו החוצה.
אני גם רוצה לציים שWIRESHARK עדיף בהרבה על ETHREAL :lol:

oferlaor פותח השרשור
סמל אישי של משתמש
מנהל
מנהל
תגובות: 78888
הצטרף: נובמבר 2004
שם מלא: עפר לאור
מיקום: מודיעין, ישראל
נתן תודות: 789 פעמים
קיבל תודות: 5396 פעמים

שליחה #12 

שמתי לב שאם אני סוגר את ה-SERVICE של DHCP CLIENT, ה-TRAFFIC המסתורי יורד.

וירוס?

nir11
חבר מביא חבר
חבר מביא חבר
תגובות: 3893
הצטרף: אפריל 2007
נתן תודות: 232 פעמים
קיבל תודות: 312 פעמים

שליחה #13 

המחשב הזה מקבל טרפיק ב 1M, או שולח ב 1M?

michael123
סמל אישי של משתמש
חבר מכור קשה
חבר מכור קשה
תגובות: 6161
הצטרף: פברואר 2008
מיקום: מרכז הארץ
נתן תודות: 164 פעמים
קיבל תודות: 37 פעמים

שליחה #14 

oferlaor כתב:שמתי לב שאם אני סוגר את ה-SERVICE של DHCP CLIENT, ה-TRAFFIC המסתורי יורד.

וירוס?
...
restart מן הסתם לא עוזר?
(גם לשרת DHCP..)

nir11
חבר מביא חבר
חבר מביא חבר
תגובות: 3893
הצטרף: אפריל 2007
נתן תודות: 232 פעמים
קיבל תודות: 312 פעמים

שליחה #15 

oferlaor כתב:שמתי לב שאם אני סוגר את ה-SERVICE של DHCP CLIENT, ה-TRAFFIC המסתורי יורד.

וירוס?
...
תחושת הבטן שלי אומרת לי שאולי יש לך מעגל ברשת. מעגל כזה יבוא ביטוי כיש רבה BROADCAST, וזה מה שקורה כש DHCP CLIENT עולה.
שווה לבדוק.

Shed
גורו HTPC
גורו HTPC
תגובות: 2832
הצטרף: אפריל 2007
נתן תודות: 9 פעמים
קיבל תודות: 135 פעמים

שליחה #16 

nir11 כתב:אין צורך לחבר ל HUB, ממילא ניראה על המשרת את התקשורות בשני הכיוונים. HUB יתן לך את כל הרשת, וזה רק יעשה רעש שממילא תצטרך לפלטר אותו החוצה.
אני גם רוצה לציים שWIRESHARK עדיף בהרבה על ETHREAL :lol:
...
אני דווקא חוזר ואומר שכן יש צורך לנטר את התעבורה דרך מחשב צד שלישי ולא על ידי תהליך שרץ על גבי המחשב החשוד.
הסיבה היא פשוטה: אם אני האקר שרוצה לתקוף את עופר (או כל אחד אחר) הפעולות הראשונות שאני עושה נוגעות ב-tcp stack של המערכת על מנת:
1. למנוע עדכון של כל תוכנות האנטי וירוס.
2. ביצוע redirect והתקפת MIDM בעת העדכון הבא של תוכנת האנטי וירוס, ובכך להחליף את האנטי וירוס שרץ כרגע בקוד שלי.
3. שינוי של packet.dll - שלא יאפשר העלאה של פאקטים "שלי" - בכך אני חוסם אפשרות נורמלית לבצע סניפינג ולמצוא את התעבורה שלי.
את סעיפים 4,5 ו-6 אני מצנזר כאן.

בצורה כזו, אם אני רוצה להעתיק את התוכן של השרת של עופר, אפילו אם הוא ישתמש ב-ethereal הוא לא יראה את התעבורה הזו ואת היעדים שלה (ברור שהיא לא תישלח ליעד אחד בלבד).
שימוש ב-HUB לא יכניס יותר רעש, אפשר בחצי שנייה לפלטר את מה שרוצים. בכל מקרה,עדיף שתהיה תמונת מצב של כל מה שקורה ברשת ולפלטר את מה שלא רוצים מאשר מצב הפוך: תמונת מצב חסרה.
You are never fully dressed without a smile

nir11
חבר מביא חבר
חבר מביא חבר
תגובות: 3893
הצטרף: אפריל 2007
נתן תודות: 232 פעמים
קיבל תודות: 312 פעמים

שליחה #17 

ריבונו של עולם, שקודם ינסה את הדברים הפשוטים, הסיכוי שכל מה שאתה מדבר עליו קרה, נמוך מאוד.

oferlaor פותח השרשור
סמל אישי של משתמש
מנהל
מנהל
תגובות: 78888
הצטרף: נובמבר 2004
שם מלא: עפר לאור
מיקום: מודיעין, ישראל
נתן תודות: 789 פעמים
קיבל תודות: 5396 פעמים

שליחה #18 

את הדברים הפשוטים כמר מיציתי.

יש לראוטר שלי יכולות sniffing שעדיין לא ניסיתי. נמתין לעוד מקרה כזה וננסה.

Chura
סמל אישי של משתמש
חבר מביא חבר
חבר מביא חבר
תגובות: 4777
הצטרף: ינואר 2005
מיקום: Privilege 15
נתן תודות: 162 פעמים
קיבל תודות: 278 פעמים

שליחה #19 

עם השרת לא משמש שDHCP SERVER, מה ההתעסקות ? כבה וזהו :)
Configure Terminal
Write Erase
reload
(6)

שלח תגובה

חזור אל “רשתות, אינטרנט ו- Fiber”