Toon posts:

Dataverkeer, veel rare connecties server.

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik heb thuis een leuke windows server draaien die veelal gebruikt wordt als routing server, maar we gebruiken hem ook voor het ontvangen van faxen en natuurlijk dient als web en mailserver. Ik gebruik "apache" als webserver, deze staat achter een Winroute firewall (waar alleen de nodige poorten openstaan)

Nu heb ik de laatste maand last van zeer veel datagebruik van apache. Ik dacht eerst dat er gewoon enorm veel bezoekers mijn website bezochten, maar dit bleek niet het geval te zijn, na het bekijken van de statistieken.

Onder de knop "connecties"(in winroute) zag ik staan dat er allemaal verschillende connecties via apache (via poort 80 dus) die feitelijk constant maar aan het downloaden waren. Heel raar want het gebeurt via verschillende IP adressen en mijn website bestaat alleen maar uit een weblog. Op deze weblog zijn geen grote bestanden te vinden en genereert 1 IP adres ook niet in 2 minuten 4MB dataverkeer.
Het is ook nog eens heel irritant, want mijn internet verbinding gaat inmiddels ook bijzonder traag. Dit is eerst nooit geweest er moet nog echt wat aan verandert worden want ik zit inmiddels flink over het datalimiet van de provider heen. Toch wil ik alles graag op eigen server houden en niet ergens laten hosten, vandaar dat ik het probleem graag verholpen wil hebben.

Heeft er iemand een oplossing voor dit probleem, of kan iemand mij vertellen was het is en hoe ik het tegen kan gaan ?

  • Edwin van Cleef
  • Registratie: Januari 2003
  • Laatst online: 23-11-2025

Edwin van Cleef

Werk veilig of werk niet

Check je server eens op backdoors,virussen of spyware.
Ik heb het idee dat jouw server voor andere doeleinden word gebruikt dan normaliter het geval is namenlijk.
Ik denk hier aan bijvoorbeeld spamserver of als host voor andere troep.

Zou je eens een hijackthis log willen posten om meer duidelijkheid te kunnen verschaffen?

computer voor alle werkzaamheden


  • The Third Man
  • Registratie: September 2001
  • Laatst online: 00:11

The Third Man

The Third Jellyfish

Er wordt blijkbaar veel geleeched van je, dat hoeven niet per sé grote bestanden te zijn (sterker nog, het niet toestaan van het cachen van een framework kan je 1 MB per bezoek geven bij wijze van spreken). Je moet dus met een progje als webalizer (ik weet niet of daar een Win32 build van is) een analyse van je access.log(s) maken zodat je precies kan zien welke bestanden zo populair zijn en/of er specfieke gebruikers zijn die zo veel dataverkeer genereren. Vergeet ook niet de zoekmachinebots, die kunnen ook veel binnenhalen.

Verwijderd

Topicstarter
Bedankt voor jullie reactie !

Ik zal webalyzer gelijk ff gaan installeren. Maar is er echt geen andere manier om hier vanaf te komen. Ik neem aan dat grote hosting bedrijven met dezelfde problemen kampen, zeker omdat ze een groot aantal websites hosten.

Ik heb overigens mijn hijackthis log gecheckt en daar zit niks verdacht in naar mijn mening:

Logfile of HijackThis v1.99.0
Scan saved at 4:30:06 PM, on 2/17/2005
Platform: Unknown Windows (WinNT 5.02.3790)
MSIE: Internet Explorer v6.00 (6.00.3790.0000)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\System32\svchost.exe
C:\WINNT\Explorer.EXE
C:\Program Files\ActiveFax\Terminal\TSClientB.exe
C:\Program Files\Kerio\MailServer\MailCtrl.exe
C:\Program Files\Kerio\WinRoute Firewall\WrCtrl.exe
C:\Program Files\Apache Group\Apache2\bin\ApacheMonitor.exe
C:\Program Files\BPFTP Server\bpftpserver.exe
C:\WINNT\system32\spoolsv.exe
C:\Program Files\ActiveFax\Server\ActSrvNT.exe
C:\WINNT\System32\svchost.exe
C:\mysql\bin\mysqld-nt.exe
C:\WINNT\System32\svchost.exe
C:\Program Files\Kerio\WinRoute Firewall\winroute.exe
C:\WINNT\system32\Dfssvc.exe
C:\Program Files\Kerio\MailServer\mailserver.exe
C:\Program Files\X-NetStat Professional\xns5.exe
C:\WINNT\system32\wuauclt.exe
C:\WINNT\System32\svchost.exe
C:\Program Files\Apache Group\Apache2\bin\Apache.exe
C:\Program Files\Apache Group\Apache2\bin\Apache.exe
C:\Program Files\Kerio\Admin\KAdmin.exe
C:\Program Files\Kerio\Admin\wradmin600.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Documents and Settings\Administrator\Desktop\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = res://shdoclc.dll/hardAdmin.htm
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = res://shdoclc.dll/hardAdmin.htm
O2 - BHO: NBHO1 Class - {53F53E00-4C2B-43E5-8AF0-D3C863E8FC65} - C:\Program Files\Danware Data\NetOp School\STUDENT\NBHO.dll
O3 - Toolbar: @msdxmLC.dll,-1@1033,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\system32\msdxm.ocx
O4 - HKLM\..\Run: [ActiveFax Terminal Server] C:\Program Files\ActiveFax\Terminal\TSClientB.exe
O4 - HKLM\..\Run: [Atomic.exe] C:\Program Files\Atomic Clock Sync\Atomic.exe
O4 - HKCU\..\Run: [MailCtrl] "C:\Program Files\Kerio\MailServer\MailCtrl.exe"
O4 - HKCU\..\Run: [WrCtrl] C:\Program Files\Kerio\WinRoute Firewall\WrCtrl.exe
O4 - Startup: BulletProof FTP Server.lnk = C:\Program Files\BPFTP Server\bpftpserver.exe
O4 - Startup: WinMySQLadmin.lnk = C:\Program Files\MySQL\MySQL Server 4.1\bin\winmysqladmin.exe
O4 - Global Startup: Monitor Apache Servers.lnk = C:\Program Files\Apache Group\Apache2\bin\ApacheMonitor.exe
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
O23 - Service: ActiveFax-Server-Service - Vogler Software - C:\Program Files\ActiveFax\Server\ActSrvNT.exe
O23 - Service: Apache2 - Apache Software Foundation - C:\Program Files\Apache Group\Apache2\bin\Apache.exe
O23 - Service: Kerio MailServer - Kerio Technologies - C:\Program Files\Kerio\MailServer\mailserver.exe
O23 - Service: MySql - Unknown - C:/mysql/bin/mysqld-nt.exe
O23 - Service: Kerio WinRoute Firewall - Kerio Technologies - C:\Program Files\Kerio\WinRoute Firewall\winroute.exe