TRAFFIC לא ברור בשרת שלי
-
oferlaor
- מנהל

- תגובות: 78888
- הצטרף: נובמבר 2004
- שם מלא: עפר לאור
- מיקום: מודיעין, ישראל
- נתן תודות: 789 פעמים
- קיבל תודות: 5396 פעמים
יש לי שרת W2003 שאני רואה שהוא עושה TRAFFIC ברשת ולא ממש ברור לי מול מי.
אני לפעמים תופס אותו עם 1M (אני רואה את זה דרך TASK MANAGER)
TCPVIEW לא מראה לי חיבורים פתוחים וגם הראוטר שלי לא רואה CIRCUITS פתוחים.
יתכן שזה נעשה דרך UDP.
אני חושש מ-ROOTKIT או משהו כזה. איך אני בודק?
סגרתי מלא SERVICES שחששתי שהם האחראיים לזה (כמו AUTOMATIC UPDATES וכו').
איך אני בודק מה ה-PROCESS שמנצל את הרשת?
אני לפעמים תופס אותו עם 1M (אני רואה את זה דרך TASK MANAGER)
TCPVIEW לא מראה לי חיבורים פתוחים וגם הראוטר שלי לא רואה CIRCUITS פתוחים.
יתכן שזה נעשה דרך UDP.
אני חושש מ-ROOTKIT או משהו כזה. איך אני בודק?
סגרתי מלא SERVICES שחששתי שהם האחראיים לזה (כמו AUTOMATIC UPDATES וכו').
איך אני בודק מה ה-PROCESS שמנצל את הרשת?
Netlimiter הוא יופי של פתרון (אם כי אני לא סגור שהוא יעבוד על 2003 )
פתרון נוסף הוא להשתמש בכלים לש SYSINTENALS (מייקרוסופט ) TCP VIEW .
פתרון נוסף הוא להשתמש בכלים לש SYSINTENALS (מייקרוסופט ) TCP VIEW .
המטרה הינה להנות ממוסיקה המערכת הינה רק האמצעי.
: Amarra Dealer
http://www.sonicstudio.com/amarra
פרטים
: Amarra Dealer
http://www.sonicstudio.com/amarra
פרטים
- ufffnick
- גורו

- תגובות: 4881
- הצטרף: ספטמבר 2008
- מיקום: Fiat 500 שחוטה (כשר), ברחוב סומסום
- נתן תודות: 146 פעמים
- קיבל תודות: 516 פעמים
גם אני ממליץ על: http://www.wireshark.org/
גיליתי אותו כשעברתי אל מערכות הפעלה של לינוקס,
אבל יש לו גם קובץ התקנה לחלונות.
גיליתי אותו כשעברתי אל מערכות הפעלה של לינוקס,
אבל יש לו גם קובץ התקנה לחלונות.
-
oferlaor
- מנהל

- תגובות: 78888
- הצטרף: נובמבר 2004
- שם מלא: עפר לאור
- מיקום: מודיעין, ישראל
- נתן תודות: 789 פעמים
- קיבל תודות: 5396 פעמים
- geblig
-
- חבר ותיק

- תגובות: 1727
- הצטרף: אוקטובר 2008
- מיקום: חיפה
- נתן תודות: 43 פעמים
- קיבל תודות: 40 פעמים
עופר,
Parameters
Parameters used with this command must be prefixed with a hyphen (-) rather than a slash (/).
-a : Displays all active TCP connections and the TCP and UDP ports on which the computer is listening.
Parameters
Parameters used with this command must be prefixed with a hyphen (-) rather than a slash (/).
-a : Displays all active TCP connections and the TCP and UDP ports on which the computer is listening.
- michael123
- חבר מכור קשה

- תגובות: 6161
- הצטרף: פברואר 2008
- מיקום: מרכז הארץ
- נתן תודות: 164 פעמים
- קיבל תודות: 37 פעמים
וגם אני ממליץ על WireShark (לשעבר Ethereal)
זה יגלה אך ורק פורטים ב0-UDP שהמחשב מאזין להם. תעבורת UDP יוצאת מהמחשב לא תיראה ב-netstat. אני יכול לשלוח את כל התוכן של הדיסק ב-UDP לשרת בסין ו-netstat לא יראה כלום.geblig כתב:עופר,
Parameters
Parameters used with this command must be prefixed with a hyphen (-) rather than a slash (/).
-a : Displays all active TCP connections and the TCP and UDP ports on which the computer is listening....
אני לא ממליץ על wireshark, רק על ethereal
ודרך אגב, ההמלצה שלי היא להריץ את ethereal על מחשב אחר המחובר ל-HUB (לא switch) אשר אליו יחובר גם השרת שאותו רוצים לבדוק.
You are never fully dressed without a smile
-
oferlaor
- מנהל

- תגובות: 78888
- הצטרף: נובמבר 2004
- שם מלא: עפר לאור
- מיקום: מודיעין, ישראל
- נתן תודות: 789 פעמים
- קיבל תודות: 5396 פעמים
שמתי לב שאם אני סוגר את ה-SERVICE של DHCP CLIENT, ה-TRAFFIC המסתורי יורד.
וירוס?
וירוס?
- michael123
- חבר מכור קשה

- תגובות: 6161
- הצטרף: פברואר 2008
- מיקום: מרכז הארץ
- נתן תודות: 164 פעמים
- קיבל תודות: 37 פעמים
restart מן הסתם לא עוזר?oferlaor כתב:שמתי לב שאם אני סוגר את ה-SERVICE של DHCP CLIENT, ה-TRAFFIC המסתורי יורד.
וירוס?...
(גם לשרת DHCP..)
תחושת הבטן שלי אומרת לי שאולי יש לך מעגל ברשת. מעגל כזה יבוא ביטוי כיש רבה BROADCAST, וזה מה שקורה כש DHCP CLIENT עולה.oferlaor כתב:שמתי לב שאם אני סוגר את ה-SERVICE של DHCP CLIENT, ה-TRAFFIC המסתורי יורד.
וירוס?...
שווה לבדוק.
אני דווקא חוזר ואומר שכן יש צורך לנטר את התעבורה דרך מחשב צד שלישי ולא על ידי תהליך שרץ על גבי המחשב החשוד.nir11 כתב:אין צורך לחבר ל HUB, ממילא ניראה על המשרת את התקשורות בשני הכיוונים. HUB יתן לך את כל הרשת, וזה רק יעשה רעש שממילא תצטרך לפלטר אותו החוצה.
אני גם רוצה לציים שWIRESHARK עדיף בהרבה על ETHREAL...
הסיבה היא פשוטה: אם אני האקר שרוצה לתקוף את עופר (או כל אחד אחר) הפעולות הראשונות שאני עושה נוגעות ב-tcp stack של המערכת על מנת:
1. למנוע עדכון של כל תוכנות האנטי וירוס.
2. ביצוע redirect והתקפת MIDM בעת העדכון הבא של תוכנת האנטי וירוס, ובכך להחליף את האנטי וירוס שרץ כרגע בקוד שלי.
3. שינוי של packet.dll - שלא יאפשר העלאה של פאקטים "שלי" - בכך אני חוסם אפשרות נורמלית לבצע סניפינג ולמצוא את התעבורה שלי.
את סעיפים 4,5 ו-6 אני מצנזר כאן.
בצורה כזו, אם אני רוצה להעתיק את התוכן של השרת של עופר, אפילו אם הוא ישתמש ב-ethereal הוא לא יראה את התעבורה הזו ואת היעדים שלה (ברור שהיא לא תישלח ליעד אחד בלבד).
שימוש ב-HUB לא יכניס יותר רעש, אפשר בחצי שנייה לפלטר את מה שרוצים. בכל מקרה,עדיף שתהיה תמונת מצב של כל מה שקורה ברשת ולפלטר את מה שלא רוצים מאשר מצב הפוך: תמונת מצב חסרה.
You are never fully dressed without a smile
-
oferlaor
- מנהל

- תגובות: 78888
- הצטרף: נובמבר 2004
- שם מלא: עפר לאור
- מיקום: מודיעין, ישראל
- נתן תודות: 789 פעמים
- קיבל תודות: 5396 פעמים
את הדברים הפשוטים כמר מיציתי.
יש לראוטר שלי יכולות sniffing שעדיין לא ניסיתי. נמתין לעוד מקרה כזה וננסה.
יש לראוטר שלי יכולות sniffing שעדיין לא ניסיתי. נמתין לעוד מקרה כזה וננסה.

