Toon posts:

Constante download

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik merkte onlangs op dat ik een constante upload heb van gemiddeld 1.5kB/sec. Ik heb toen onmiddellijk spybot en ad-aware laten scannen maar dit bracht geen verandering. Dan heb ik een hijacklog gemaakt die je hier kan vinden: http://users.pandora.be/neoproject/hijackthis.log
Daar kan ik ook niets vinden dat verdacht is maar waarschijnlijk ken ik daar gewoon niets van.
Ik heb een geupdate avg virusscanner op mijn pc staan (gratis).
Weet iemand of er iets erstig aan de hand is?

bij netstat -a zie ik staan:

Actieve verbindingen

Proto Lokaal adres Extern adres Status
TCP neoprojectos:epmap neoprojectos:0 Bezig met luisteren
TCP neoprojectos:microsoft-ds neoprojectos:0 Bezig met luisteren
TCP neoprojectos:1025 neoprojectos:0 Bezig met luisteren
TCP neoprojectos:1028 neoprojectos:0 Bezig met luisteren
TCP neoprojectos:2869 neoprojectos:0 Bezig met luisteren
TCP neoprojectos:3041 neoprojectos:0 Bezig met luisteren
TCP neoprojectos:5000 neoprojectos:0 Bezig met luisteren
TCP neoprojectos:netbios-ssn neoprojectos:0 Bezig met luisteren
TCP neoprojectos:3041 212-123-29-174.iFiber.telenet-ops.be:https CLOS
E_WAIT
TCP neoprojectos:3001 neoprojectos:0 Bezig met luisteren
TCP neoprojectos:3002 neoprojectos:0 Bezig met luisteren
TCP neoprojectos:3003 neoprojectos:0 Bezig met luisteren
TCP neoprojectos:netbios-ssn neoprojectos:0 Bezig met luisteren
UDP neoprojectos:microsoft-ds *:*
UDP neoprojectos:isakmp *:*
UDP neoprojectos:1026 *:*
UDP neoprojectos:3004 *:*
UDP neoprojectos:3006 *:*
UDP neoprojectos:ntp *:*
UDP neoprojectos:netbios-ns *:*
UDP neoprojectos:netbios-dgm *:*
UDP neoprojectos:1900 *:*
UDP neoprojectos:ntp *:*
UDP neoprojectos:1900 *:*
UDP neoprojectos:3005 *:*
UDP neoprojectos:3018 *:*
UDP neoprojectos:3104 *:*
UDP neoprojectos:domain *:*
UDP neoprojectos:bootps *:*
UDP neoprojectos:bootpc *:*
UDP neoprojectos:ntp *:*
UDP neoprojectos:netbios-ns *:*
UDP neoprojectos:netbios-dgm *:*
UDP neoprojectos:1900 *:*

C:\Documents and Settings\Neoproject>

Ik hoop dat ik genoeg info heb verstrekt.

  • SPee
  • Registratie: Oktober 2001
  • Nu online
Misschien dat een programma in de achtergrond een update ophaalt :?
Kan zijn: Windows Update (heb je die aanstaan?), Logitech, telemeter (wat doet dat?), AVG update

let the past be the past.


  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

Maak van het netstat -a even netstat -ab of netstat -b, dan weet je tenminste welke apps er achter hangen :)

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


  • Kuhlie
  • Registratie: December 2002
  • Niet online
Heb je hem zelf al door www.hijackthis.de gehaald? Bijv., wat is: C:\WINDOWS\System32\autorun.exe

Verwijderd

Topicstarter
Die telemeter geeft weer wat mijn download en upload hoeveelheid is en geeft ook weer wat hoeveel de down en upstream momenteel is. Ik heb het progje er even afgesmeten en opnieuw geinstalleerd maar het bleef aanduiden dat er een verbinding is van nu ongeveer 1.81kB/sec

Ik zie geen windowsupdate icoontje aan de rechterkant van men taakbalk.

En die logitech stuff is van men toetsenbord. AVG is niet aan het updaten.

Als ik netstat -ab of -b typ krijg ik het volgende:

C:\Documents and Settings\Neoproject>netstat -b

Protocolstatistieken en de actieve TCP/IP-netwerkverbindingen weergeven.

NETSTAT [-a] [-e] [-n] [-o] [-s] [-p proto] [-r] [interval]

-a Geeft alle verbindingen en luisterende poorten weer.
-e Ethernet-statistieken weergeven. Dit kan worden
gecombineerd worden met de optie -s.
-n Geeft adressen en poortnummers als getallen weer.
-o Geeft de proces-id weer die bij elke verbinding hoort.
-p proto Geeft de verbindingen voor het protocol weer. proto
kan staan voor: TCP, UDP, TCPv6 of UDPv6. Als deze optie wordt
gebruikt met de optie -s om de statistieken per protocol
weer te geven, kan proto staan voor:
IP, IPv6, ICMP, ICMPv6, TCP, TCPv6, UDP of UDPv6.
-r Geeft de routeringstabel weer.
-s Geeft statistieken per protocol weer. Standaard
worden de statistieken weergegeven voor IP, IPv6, ICMP,
ICMPv6, TCP, TCPv6, UDP en UDPv6; de optie -p kan worden
gebruikt om een specifiek protocol op te geven.
interval Geeft de geselecteerde gegevens om de x aantal
seconden weer (x is de intervalwaarde). Druk op
CTRL+C om te stoppen met het weergeven van de
gegevens. Als u geen intervalwaarde opgeeft, worden
de gegevens over de actieve configuratie één keer
weergeven.
met -ab net hetzelfde.

  • Dj-sannieboy
  • Registratie: Augustus 2004
  • Niet online

Dj-sannieboy

Nee.... beter!

Ik heb je logfile ff laten checken en er zitten geen bedreigingen in.. teminste wel een paar nasty maar geen echte spy of adware..;)

http://www.hijackthis.de/index.php#anl

Misschien een programma dat aan het updaten is.?

Zet een firewall erop en je kunt zien wat er allemaal precies in en uit gaat...

  • Swerfer
  • Registratie: Mei 2003
  • Laatst online: 30-11 10:16

Swerfer

Hmm...

Gooi effe je hijackthis log door die loganalyzer van de posts hierboven, en kill één voor één de processen die een vraagteken krijgen via de taskmanager (taakbeheerder?). Kijk na elke kill of je nog steeds een upload hebt...

Home Assistant | Unifi | LG 51MR.U44 | Volvo EX30 SMER+ Vapour Grey, trekhaak | SmartEVSE V3 | Cronos Crypto.com


  • Super_ik
  • Registratie: Maart 2001
  • Laatst online: 20:55

Super_ik

haklust!

of open etherreal en kijk wat er over je lijn heengaat

8<------------------------------------------------------------------------------------
Als ik zo door ga haal ik m'n dood niet. | ik hou van goeie muziek


Verwijderd

Topicstarter
Ik heb die etherreal gedraait. Daar heb ik Caputure genomen en ik zie daar het volgende schermpje:
http://users.pandora.be/neoproject/scherm1.JPG en wanneer ik stop druk krijg ik het volgende schermpje:
http://users.pandora.be/neoproject/scherm2.JPG

Ik zie dat er bij protocol ARP packages binnenkomen maar ik kan hieruit niet afleiden welk programmaatje dit veroorzaakt.

[ Voor 5% gewijzigd door Verwijderd op 16-05-2005 12:46 ]


  • masq
  • Registratie: September 2004
  • Laatst online: 18-04 00:18
Tamelijk veel ARP verkeer is niet ongewoon en ongevaarlijk.

Het is een tamelijk essentieel protocol gerelateerd aan TCP/IP

Verwijderd

Topicstarter
hm dus het is normaal dat dit een constante download van een schommelend gemiddeld onder de 1kB/sec teweeg brengt?

[ Voor 15% gewijzigd door Verwijderd op 16-05-2005 12:56 ]


  • rapture
  • Registratie: Februari 2004
  • Laatst online: 01:36

rapture

Zelfs daar netwerken?

Veel ARP-verkeer kan ook duiden op virussen of andere ongedierte, deze proberen het netwerk plat te gooien door onnodig veel broadcasts rond te sturen. Check eens of er dubbele aanvragen tussen zit. Als er 87x gevraagd wordt wie bv 81.0.2.234 is, dan weet je wat het is.

Ik ga dit ook eens moeten controleren, de lichtjes op sommige Telenet-modems pinken teveel, zoals als er geen netwerkverkeer is.

[ Voor 20% gewijzigd door rapture op 16-05-2005 13:01 ]


Verwijderd

Topicstarter
hm hij vraagt er veel verschillende maar soms twee maal dezelfde. Nooit meer dan twee keer hetzelfde. Raar ik heb daarstraks AVG virusscanner gerunned. Zal nu eens proberen een online antivirusscanner te runnen.

Ik weet er vroeger bij telenet eens een probleem was waardoor ik niet meer kon surfen. Wel bleef er een lichtje sporadisch knipperen. Toen ik terug kon surfen bleef dit lichtje nog wat pinken. De volgende morgen was dit opgelost. Ik weet wel dat ze gewerkt hebben bij telenet (aan hun accountpagina) maar dat zou sinds deze ochtend 9 uur opgelost moeten zijn.
Misschien is het toch iets bij telenet en niet op deze pc...

[ Voor 51% gewijzigd door Verwijderd op 16-05-2005 13:05 ]


  • rapture
  • Registratie: Februari 2004
  • Laatst online: 01:36

rapture

Zelfs daar netwerken?

Verwijderd schreef op maandag 16 mei 2005 @ 13:03:
hm hij vraagt er veel verschillende maar soms twee maal dezelfde. Nooit meer dan twee keer hetzelfde. Raar ik heb daarstraks AVG virusscanner gerunned. Zal nu eens proberen een online antivirusscanner te runnen.

Ik weet er vroeger bij telenet eens een probleem was waardoor ik niet meer kon surfen. Wel bleef er een lichtje sporadisch knipperen. Toen ik terug kon surfen bleef dit lichtje nog wat pinken. De volgende morgen was dit opgelost. Ik weet wel dat ze gewerkt hebben bij telenet (aan hun accountpagina) maar dat zou sinds deze ochtend 9 uur opgelost moeten zijn.
Misschien is het toch iets bij telenet en niet op deze pc...
Als je pc in besmette toestand is, dan is 1 scanner niet meer genoeg. 3 verschillende andere upgedate antivirus. Laatste versie van spybot en ad-aware (met custom settings en VOORAL UPDATEN, dat wordt 9 kansen op 10 vergeten) draaien. Hijack-this is nodig om de hardnekkigste beestjes eraf te krijgen.

Een grijze AVG-icoon voorspelt niet veel goeds, this place has been taken over by ...

Windows XP met SP2? Windows firewall is een must, zeker als je geen router (met ingebouwde firewall) hebt. Het heeft niet veel zin om een worm te verwijderen als er binnen 60 seconden een verse langs je netwerkkaart binnenkruipt (praktijkervaring).

Google eens achter de "Winsock fix XP", dat zorgt voor een propere netwerklaag (als deze niet goed zou zijn).

* rapture beheert netwerken en heeft ervaring op vlak van virus/spyware en netwerkverkeer (bandbreedte afknijpen) onder controle houden.

[ Voor 24% gewijzigd door rapture op 16-05-2005 13:28 ]


Verwijderd

Topicstarter
dat grijze avg icoontje is omdat mijn e-mail check niet werkt onder AVG. Als ik die activeer krijg ik geen mails binnen door een fout. heb die dus maar ge-deactiveerd.

Spybot vind ik de laatste tijd echt niets meer waard, had hem geupdate en hij gaf me de felicitaties dat hij niets gevonden had. Bij ad-aware SE kwamen er 17 zaken tevoorschijn die ik heb verwijderd.

AVG viruscanner gaf geen virussen, housecall online antivirusscanner gaf me ook niets aan.

Die vraagtekens die er gesteld werden bij de hijackthis log heb ik nu verwijderd buiten de twee van logitek en van compromate. Deze zijn respectievelijk van men toetsenbord en van mijn tvkaart (remote). Ik heb ze wel eens uitgeschakeld via taakbeheer maar dit loste het probleem niet op.
Ik heb echt mijn twijfels of het een probleem op deze pc is en niet van telenet zelf...

Maar ik blijf zoeken tot ik echt uitsluitsel heb.

Ik heb ondertussen het AVG grijze icoontje terug geactiveerd en het een en ander aan de instellingen veranderd zodat ik wel terug met outlook mijn emails kan ophalen.

PS ik moet toegeven dat ik windows SP1 gebruik en dat ik niet geneigd ben om over te schakelen naar SP2 uit vrees dat ik op nog meer problemen ga stoten en die kan ik best missen zeker tijdens deze examenperiode :)

[ Voor 18% gewijzigd door Verwijderd op 16-05-2005 13:50 ]


Verwijderd

Topicstarter
Ik snap het echt niet meer.

Kheb nu al verscheidene antivirussen geprobeerd:

online: housecall antivirus, panda
gedownload: AVG, Avast, panda: panda vond een virus in tempory internet files en heeft het verwijderd. Maar dat bracht geen verandering aan de download. Ik vraag me echt af want er deze constante download nu veroorzaakt.

Ik ben nu echt ten einde raad.

  • BoGhi
  • Registratie: Juli 2002
  • Laatst online: 21-09 10:42
netstat -ano geeft je de proc-id's bij de verbindingen.

Programmers don't die. They GOSUB without RETURN


  • leuk_he
  • Registratie: Augustus 2000
  • Laatst online: 28-11 09:35

leuk_he

1. Controleer de kabel!

bekend probleem bij telenet .be:

Verwijderd in "Vreemde upload naar internet na aanschaf..."


dus het ligt niet aan je pc, hooguit aan je router.

Need more data. We want your specs. Ik ben ook maar dom. anders: forum, ff reggen, ff topic maken
En als je een oplossing hebt gevonden laat het ook ujb ff in dit topic horen.


Verwijderd

Topicstarter
Ja ik had al zo'n vermoeden dat telenet hier iets mee te maken heeft.
Het vreemde is wel dat ik zogezegd ARP doorstuur naar bepaalde ip's (het lijkt erop dat ik twee maal naar dezelfde stuur) en dat ik toch meer Download krijg als Upload. Misschien is de reply op mijn request groter ofzo.

  • rapture
  • Registratie: Februari 2004
  • Laatst online: 01:36

rapture

Zelfs daar netwerken?

Verwijderd schreef op maandag 16 mei 2005 @ 13:46:
Spybot vind ik de laatste tijd echt niets meer waard, had hem geupdate en hij gaf me de felicitaties dat hij niets gevonden had. Bij ad-aware SE kwamen er 17 zaken tevoorschijn die ik heb verwijderd.
Je moet in advanced mode gaan, instellen dat Spybot geen enkele stuk spyware mag negeren.

Ad-aware op use-custom-scanning-options ipv smart scan.
Die vraagtekens die er gesteld werden bij de hijackthis log heb ik nu verwijderd buiten de twee van logitek en van compromate. Deze zijn respectievelijk van men toetsenbord en van mijn tvkaart (remote). Ik heb ze wel eens uitgeschakeld via taakbeheer maar dit loste het probleem niet op.
Ik heb echt mijn twijfels of het een probleem op deze pc is en niet van telenet zelf...
Logitek is ofwel een dikke typo van de makers ofwel een beestje met slechte vermomming.
PS ik moet toegeven dat ik windows SP1 gebruik en dat ik niet geneigd ben om over te schakelen naar SP2 uit vrees dat ik op nog meer problemen ga stoten en die kan ik best missen zeker tijdens deze examenperiode :)
SP2 maakt het leven van netwerk/systeem-beheerders aangenamer. SP2 is wat stricter met als gevolg dat crapcoded-software problemen durven te geven. MS heeft al vroeg genoeg tegen de softwaremakers gezegd dat ze rekening moeten houden met SP2. Meestal is ff updaten genoeg om het op te lossen.
leuk_he schreef op maandag 16 mei 2005 @ 20:53:
bekend probleem bij telenet .be:

Verwijderd in "Vreemde upload naar internet na aanschaf..."


dus het ligt niet aan je pc, hooguit aan je router.
Ik denk ook hieraan, de kabelmodem in een bepaald netwerk dat ik beheer heeft ook altijd traffic. Zelfs als ik de LAN-kabel eruit trek. Hoeveel ARP-pakketjes worden er per seconde verstuurd en hoeveel ontvangen. Als er genoeg rond gaan, dan is de 1 KB/s up & down niet zoveel.

[ Voor 18% gewijzigd door rapture op 16-05-2005 21:17 ]


Verwijderd

Topicstarter
nee sorry dat was een typo van mezelf ;)

uit de hijackthis.log haal ik:
O4 - Global Startup: ComproRemote.lnk = C:\Program Files\Common Files\VideoMate\ComproRemote.exe
O4 - Global Startup: Logitech SetPoint.lnk = C:\Program Files\Logitech\SetPoint\KEM.exe

Twee betrouwbare zaken.

iets van een 65 per 10seconden. Ik maak dus geen gebruik van een router maar heb een paar maand geleden wel zo'n nieuwe modem gekregen van telenet. Dus als ik wat samenvat zal de oorzaak hoogstwaarschijnlijk bij telenet te vinden zijn?

Ik hoop dat ik hier nog iets mag posten maar het ARP verkeer is nog steeds niet voorbij:

Ik heb een mail naar de provider gestuurd maar deze antwoordde zeer vaag terug:
Beste,

Bedankt voor uw mail.

ARP packets worden niet bijgeteld op de Telemeter daar dit overhead verkeer is. Indien u een constante download van 2mbit/sec hebt lijkt ons dat wel uitzonderlijk veel. Een andere nuttige download is Netlimiter. deze geeft weer hoeveel bandbreedte er door welke applicatie op uw computer wordt aangesproken. http://www.netlimiter.com
Ik dacht dat het probleem zich voordeed doordat de server van mijn provider me overlaad met ARP requests. Zoals uit de screenshot (http://users.pandora.be/neoproject/scherm2.JPG) blijkt is het IP dat mij een ARP request stuurt: 84.195.0.1

Nu kwam ik iets bijzonder tegen: wanneer ik in een dos venstertje typ: arp -a krijg ik hetvolgende te zien:



Microsoft Windows XP [versie 5.1.2600]
(C) Copyright 1985-2001 Microsoft Corp.

C:\Documents and Settings\Neoproject>arp -a

Interface: 192.168.0.1 --- 0x10003
Internet-adres Fysiek adres Type
192.168.0.122 00-00-00-30-35-66 dynamisch

Interface: 84.195.1.203 --- 0x10004
Internet-adres Fysiek adres Type
84.195.0.1 00-30-b8-c2-37-a1 dynamisch

C:\Documents and Settings\Neoproject>



Daar zie je dat ip adres dat mij een ARP request doorstuurt terugkomen: 84.195.0.1

Wat wil dit nu eigenlijk zeggen? Het ARP probleem is nu niet zo ernstig in de zin dat ik niet goed meer kan werken op de pc maar ik zou graag willen achterhalen wat dit precies allemaal is.

[ Voor 77% gewijzigd door pasta op 24-05-2005 23:37 . Reden: meerdere posts samengevoegd \o/ ]


  • pasta
  • Registratie: September 2002
  • Laatst online: 12-01 14:16

pasta

Ondertitel

offtopic:
Hoi neoproject,

Zou je in het vervolg de Afbeeldingslocatie: http://gathering.tweakers.net/global/templates/tweakers/images/icons/edit.gif-knop willen gebruiken als je de laatste reply hebt gemaakt binnen 24 uur? Dat staat anders zo kickerig. ;)

Signature


  • Occy74
  • Registratie: September 2000
  • Laatst online: 16-11 19:01
Is het al opgelost? Zo niet misschien heb je hier dan iets aan.

Systeem Specs


Verwijderd

Topicstarter
Neen, het probleem blijft zich voortdoen. Ik kan het probleem zelf niet annalyseren en de oorzaak ervan vinden, ik kan het enkel vaststellen. Maar als iemand dit probleem kan verklaren is dit altijd welkom :)
De standard gateway is dit een server van de provider ofzo? Want het is van het IP-adres van de standard gateway dat ik al die ARP requests krijg.

  • Wirehead
  • Registratie: December 2000
  • Laatst online: 22-11 17:09
Het is niet echt een probleem,
heb hier ook een constante "download" door ARP requests, deze wordt zoals eerder gezegd NIET meegeteld op je telemeter.

Het is gewoon eigen aan Docsis dat het zoveel ARP verkeer rondstuurd. Je zei dat je net een nieuwe modem hebt, waarschijnlijk om de CLDP-modem te vervangen. CLDP genereerd niet zoveel ARP verkeer in tegenstelling tot Docsis.

Hoogstwaarschijnlijk heb je de Motorola SB5100 als ik me niet vergis.

Niets om je zorgen over te maken dus ;)

Denon AVR-X2800H, Quadral Amun Mk.III, Technics SL-7, DIY PhonoPre, AT-152LP / 4.225kW Heckert Solar / SMA 3.0-1AV-41 / Kia e-Niro 64kWh First Edition


Verwijderd

Topicstarter
Ik heb momenteel een DOCSIS Arris CM450B en vroeger had ik een Type: CDLP Motorola Cybersurfer Wave. Ze hebben deze oude modem vervangen door de nieuwe toen we ook telenet telefonie lieten installeren.
Dat ARP verkeer heeft dat dan niet te maken met een slecht beheer langs de kant val telenet?

  • Wirehead
  • Registratie: December 2000
  • Laatst online: 22-11 17:09
Nee, het duid niet op problemen langs de zijde van telenet, meer zelfs, het is geen probleem :)

Het enige nadeel van die vele ARP requests op hun netwerk, is dat het iets gevoeliger is voor attacks (die gebeuren d.m.v. ARP poisoning), angezien het geen statische ARP is.

Denon AVR-X2800H, Quadral Amun Mk.III, Technics SL-7, DIY PhonoPre, AT-152LP / 4.225kW Heckert Solar / SMA 3.0-1AV-41 / Kia e-Niro 64kWh First Edition


  • Resistor
  • Registratie: April 2001
  • Niet online

Resistor

Niet meggeren!

Heb je een firewall?
Zo nee: installeren, al is het maar een mindere (maar simpele) als ZoneAlarm.

Dan kan je kijken welke programma's er naar buiten willen, en die kan je dan blokkeren.

What will end humanity? Artificial intelligence or natural stupidity?

Pagina: 1