[Win 2k3s] Windows Firewall problemen met UDP broadcast?

Pagina: 1
Acties:

  • avon
  • Registratie: November 2002
  • Laatst online: 27-06-2025
Situatie Server bij Colo; nu is het broadcast verkeer niet geblokkeerd binnen de colo
en er staan een aantal andere servers met heartbeat software. Nu sturen deze om de
seconde een UDP pakket: zie een gedeelte van firewall log bestand.

(De bron server met heartbeat software is niet in mijn beheer).

2005-11-02 10:20:25 DROP UDP x.x.x.x x.x.x.255 39268 694 147 - - - - - - - RECEIVE
2005-11-02 10:20:26 DROP UDP x.x.x.x x.x.x.255 39268 694 147 - - - - - - - RECEIVE
2005-11-02 10:20:27 DROP UDP x.x.x.x x.x.x.255 39268 694 147 - - - - - - - RECEIVE
2005-11-02 10:20:28 DROP UDP x.x.x.x x.x.x.255 39268 694 147 - - - - - - - RECEIVE
2005-11-02 10:20:29 DROP UDP x.x.x.x x.x.x.255 39268 694 147 - - - - - - - RECEIVE
2005-11-02 10:20:30 DROP UDP x.x.x.x x.x.x.255 39268 694 147 - - - - - - - RECEIVE
2005-11-02 10:20:31 DROP UDP x.x.x.x x.x.x.255 39268 694 147 - - - - - - - RECEIVE
2005-11-02 10:20:32 DROP UDP x.x.x.x x.x.x.255 39268 694 147 - - - - - - - RECEIVE
2005-11-02 10:20:33 DROP UDP x.x.x.x x.x.x.255 39268 694 147 - - - - - - - RECEIVE
2005-11-02 10:20:34 DROP UDP x.x.x.x x.x.x.255 39268 694 147 - - - - - - - RECEIVE
2005-11-02 10:20:35 DROP UDP x.x.x.x x.x.x.255 39268 694 147 - - - - - - - RECEIVE
2005-11-02 10:20:36 DROP UDP x.x.x.x x.x.x.255 39268 694 147 - - - - - - - RECEIVE


Op deze machine staat de Windows Firewall aan, SP1 geinstalleerd en heeft gemiddeld
een dataverkeer van 20 Gb per dag.

Nu is mijn vraag kan het broadcasten van deze UDP pakketten een groot negatief effect
hebben op de performance van deze machine?
(P4 2.8 HT, 1 Gb ram, Raid 0).

CPU level is bijna constant 100 %; terwijl dit voorheen altijd tussen de 5 % en 20 % zat

Voornamelijk het system proces neemt veel CPU tijd in beslag.

Het volgende artikel heb ik al gevonden:
http://www.microsoft.com/...94-b9a4-74bbb90edf37.mspx

Echter staat hier niet duidelijk beschreven bij hoeveel pakketen het een grootte invloed zal
hebben op de performance van de machine.

Dus mijn vraag; wie heeft hier ervaring mee?

[ Voor 8% gewijzigd door avon op 02-11-2005 10:31 ]

Gratis webwinkel beginnen? Met Onetoshop.com kunt u direct beginnen!


  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 20-01 19:37
nou het lijkt me sterk dat die paar udp pakketjes zoveel performance slurpen van je cpu eerlijk gezegd.

server is virusvrij :? kijk eens met tcpview of die server nog vage connecties heeft naar buiten

[ Voor 25% gewijzigd door Zwelgje op 02-11-2005 10:31 ]

A wise man's life is based around fuck you


  • avon
  • Registratie: November 2002
  • Laatst online: 27-06-2025
Zwelgje; heb TCPview even gedownload en getest.

- Er zijn geen vreemde connecties naar buiten met IIS uit
- Zodra IIS aangaat komen er ontzettend veel connecties

Wel kom ik het volgende tegen:
[System Process]:0 TCP findit-01:http you.can.try.but.you.cant.beat.nordicbots.com:2293 TIME_WAIT
[System Process]:0 TCP findit-01:http you.can.try.but.you.cant.beat.nordicbots.com:2214 TIME_WAIT
[System Process]:0 TCP findit-01:http you.can.try.but.you.cant.beat.nordicbots.com:2215 TIME_WAIT
[System Process]:0 TCP findit-01:http you.can.try.but.you.cant.beat.nordicbots.com:2240 TIME_WAIT
[System Process]:0 TCP findit-01:http you.can.try.but.you.cant.beat.nordicbots.com:2276 TIME_WAIT
[System Process]:0 TCP findit-01:http you.can.try.but.you.cant.beat.nordicbots.com:2294 TIME_WAIT

[en zo nog 100 keer]

Maar dit lijkt me een reguliere bot

[ Voor 75% gewijzigd door avon op 02-11-2005 11:06 ]

Gratis webwinkel beginnen? Met Onetoshop.com kunt u direct beginnen!


  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Weet je echt zeker dat dat reguliere bots/processen zijn? Al eens virus/spywarescan gedraaid?

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 20-01 19:37
eh, lijkt me tamelijk verdacht :?

virusscanner erop?
* Zwelgje is geen gamer btw, dus van gamebots heeft ie geen verstand

lijkt me dat dat botje veel verkeerd veroorzaakt, teveel verkeer zelfs

http://www.nordicbots.com/

vanaf 20-10 hebben ze al problemen :? kan zijn dat jouw bot probeerd te connecten (wat niet lukt) en dat ie steeds maar weer blijft proberen

[ Voor 94% gewijzigd door Zwelgje op 02-11-2005 11:10 ]

A wise man's life is based around fuck you


  • avon
  • Registratie: November 2002
  • Laatst online: 27-06-2025
Iemand een goede online scanner?

Het is gewoon een standaard websserver, dus heb geen banden met gamebots oid.

[ Voor 86% gewijzigd door avon op 02-11-2005 11:11 ]

Gratis webwinkel beginnen? Met Onetoshop.com kunt u direct beginnen!


  • pistole
  • Registratie: Juli 2000
  • Laatst online: 29-04 14:36

pistole

Frutter

als je toch al tcpview erop hebt staan, download dan ook even Process Explorer van sysinternals.
Hierin kan je zien welk onderdeel van System de processortjd in beslag neemt (bijvoorbeeld Hardware interrupts - slechte netwerkkaart?)

Ik frut, dus ik epibreer


  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 20-01 19:37
AvOn schreef op woensdag 02 november 2005 @ 11:09:
Iemand een goede online scanner?

Het is gewoon een standaard websserver, dus heb geen banden met gamebots oid.
dan wordt je dus misbruikt door iemand })

persoonlijk zou ik hem formateren en opnieuw inrichten maar das mijn bescheiden mening

een systeem wat gecompromiteerd is is niet meer te vertrouwen

A wise man's life is based around fuck you


  • avon
  • Registratie: November 2002
  • Laatst online: 27-06-2025
Maar deze connectie komt natuurlijk van buiten; en elke server kan in feite worden gescand
door welke bot dan ook, maar dat toont toch nog niet gelijk aan dat het systeem gecompromiteerd
is? (Hij's trouwens spy & virri vrij)

Gratis webwinkel beginnen? Met Onetoshop.com kunt u direct beginnen!


  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 20-01 19:37
dacht dat je zij dat er veel connectie naar buiten gingen als iis aangeslingerd werd ? edit: lama niet goed genoeg gelezen)

rootkitje mischien... veel viriscanner vinden dat niet :)

[ Voor 12% gewijzigd door Zwelgje op 02-11-2005 11:33 ]

A wise man's life is based around fuck you


  • Coen Rosdorff
  • Registratie: Januari 2000
  • Niet online
AvOn schreef op woensdag 02 november 2005 @ 11:05:
Wel kom ik het volgende tegen:
[System Process]:0 TCP findit-01:http you.can.try.but.you.cant.beat.nordicbots.com:2293 TIME_WAIT
[System Process]:0 TCP findit-01:http you.can.try.but.you.cant.beat.nordicbots.com:2214 TIME_WAIT
[System Process]:0 TCP findit-01:http you.can.try.but.you.cant.beat.nordicbots.com:2215 TIME_WAIT
[System Process]:0 TCP findit-01:http you.can.try.but.you.cant.beat.nordicbots.com:2240 TIME_WAIT
[System Process]:0 TCP findit-01:http you.can.try.but.you.cant.beat.nordicbots.com:2276 TIME_WAIT
[System Process]:0 TCP findit-01:http you.can.try.but.you.cant.beat.nordicbots.com:2294 TIME_WAIT
Jij bent dan findit-01 neem ik aan?
Gezien poort 80 (http) aan jouw kant, en het oplopende poortnummer aan de andere zijde, lijk je gewoon last te hebben van een dos.

Wat udp broadcasts van heartbeat gaat no-way 20GB per dag aan verkeer opleveren. Op basis van 1500 bytes per packet (maximale lengte) gaat het om 154 packets per seconde, vol continu de hele dag door. Neem van mij aan, dat is geen heartbeat maar wat anders...

  • Taigu
  • Registratie: Februari 2002
  • Laatst online: 25-04 08:52
Eerlijk gezegd is nordicbots ook niet echt een wazige virusgroep oid. Zij leveren gratis channel management bots voor quakenet, verder niets vreemds dat ik weet. De figuren hierachter zitten ook zeer egelmatig in hun helpchannel, erg vriendelijk moet ik zeggen. Een DDOS van hun kant lijkt mij dus wat vreemd, andersom kan natuurlijk altijd. Vraag het anders na in #nordic-help.

[ Voor 48% gewijzigd door Taigu op 04-11-2005 14:49 ]

Cling to truth and it turns into falsehood. Understand falsehood and it turns into truth.

Pagina: 1