Toon posts:

[Thuisnetwerk] Gigantisch veel dataverkeer

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik heb thuis mijn computer in een netwerkje staan. Ik draai win98SE en ik ben voor de internet deling de server. De andere computer in het netwerk heeft WinXP. Dit gaat allemaal prima. Nu keek ik een aantal dagen geleden naar de ledjes op mijn netwerkkaart die ik gebruik voor het thuisnetwerk dat deze _nogal_ bezig was. Ik heb toen DU-meter even laten meten op die kaart en nu zie ik dat hij in de afgelopen 4 dagen ongeveer 950GB dataverkeer heeft gehad. Naar mijn mening klopt dat niet helemaal. Hij is dus non-stop bezig om data te versturen en te ontvangen. Mijn kaart die aangesloten is op het Internet heeft geen rare hoeveelheden verkeer.

Die andere PC is van mijn moeder en die gebruikt hem om teksten te tikken en om te Internetten maar niet voor films ofzo.. dus ik heb geen flauw idee waar dat verkeer vandaan komt of welk programma er verantwoordelijk voor is. Op beide computers kan ik geen rare programma's vinden in het taakbeheer... Indexing Service zou mogelijk zijn ware het niet dat die op de XP machine is uitgeschakd.

Wie heeft hier een verklaring/oplossing voor?

Alvast bedankt!
_/-\o_

[ Voor 1% gewijzigd door Verwijderd op 04-02-2003 15:52 . Reden: typo ]


  • Arnout
  • Registratie: December 2000
  • Laatst online: 04-08 22:42
1. Even kijken met een Process Viewer welke processen er aktief zijn.
2. Netstat ff intikken op de command prompt om te kijken welke sessie's er open staan.

  • chromeeh
  • Registratie: Oktober 2001
  • Laatst online: 15:13

chromeeh

the Gnome

Verwijderd schreef op 04 februari 2003 @ 15:52:
Ik heb toen DU-meter even laten meten op die kaart en nu zie ik dat hij in de afgelopen 4 dagen ongeveer 950GB dataverkeer heeft gehad. Naar mijn mening klopt dat niet helemaal. Hij is dus non-stop bezig om data te versturen en te ontvangen. Mijn kaart die aangesloten is op het Internet heeft geen rare hoeveelheden verkeer.
Als ik het groed begrijp is dit dus aan je LAN kant???
Kun je iets meer info geven over je netwerk / files shares?

"Some day, I hope to find the nuggets on a chicken."


  • Nobby
  • Registratie: April 2002
  • Laatst online: 18-08 20:07

Nobby

Nuts!

gebruikt ze mischien terminal service om in te loggen op je pc ofzo?

From all the things I have lost, I miss my mind the most - Ozzy
Uitvindingen zijn niets anders dan betere middelen naar een slechter doel - Berry van Aerle
Het uitzetten van je pc is als het dooddrukken van een muis, dat doe je niet zo makkelijk.


  • Icey
  • Registratie: November 2001
  • Laatst online: 10:39
Ik ken een virus die zichzelfkan verspreiden via de netwerkshares, vriend van mij had dat en dan is binnen no-time je netwerk overbelast met een soort van @mail berichten (.elm o.i.d.)

Misschien ff bestand en printer delen uitschakelen?

Verwijderd

Virus/Worm ?

Er zijn zat Netwerk performance testers om te kijken wat er aan de hand is...

Bij uitvoeren:
NetStat.exe -A
voor je actieve verbindingen.

Verwijderd

Topicstarter
MetHod schreef op 04 February 2003 @ 15:54:
1. Even kijken met een Process Viewer welke processen er aktief zijn.
2. Netstat ff intikken op de command prompt om te kijken welke sessie's er open staan.
Beide heb ik al gedaan maar ik kon echt niets raars vinden tussen de processen...
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
Actieve verbindingen
  Proto  Lokaal adres          Extern adres        Status
  TCP    Server computer:1032   baym-cs168.msgr.hotmail.com:1863  ESTABLISHED
  TCP    Server computer:nbsession  SERVER:0             LISTENING
  TCP    Server computer:1451   167.202.194.194:443    ESTABLISHED
  TCP    Server computer:1034   localhost:3306         ESTABLISHED
  TCP    Server computer:3306   localhost:1034         ESTABLISHED
  TCP    Server computer:2080   CLIENT:2370         ESTABLISHED
  TCP    Server computer:80     CLIENT:1441         TIME_WAIT
  TCP    Server computer:80     CLIENT:1444         TIME_WAIT
  TCP    Server computer:80     CLIENT:1445         TIME_WAIT
  TCP    Server computer:80     CLIENT:1448         TIME_WAIT
  TCP    Server computer:80     CLIENT:1450         ESTABLISHED
  TCP    Server computer:7000   SERVER:0             LISTENING
  TCP    Server computer:pop3   SERVER:0             LISTENING
  TCP    Server computer:368    SERVER:0             LISTENING
  TCP    Server computer:137    SERVER:0             LISTENING
  TCP    Server computer:138    SERVER:0             LISTENING
  TCP    Server computer:nbsession  SERVER:0             LISTENING
  TCP    Server computer:11435  SERVER:0             LISTENING
chromeeh schreef op 04 February 2003 @ 15:54:
Als ik het groed begrijp is dit dus aan je LAN kant???
Kun je iets meer info geven over je netwerk / files shares?
Dat heb je goed begrepen :)

Nou die shares heb ik dus twee dagen geleden helemaal uitgezet omdat ik idd dacht dat het daar aan kon liggen.... ikheb nu nog een mapje met ca 40MB geshared...
DAlchemist schreef op 04 February 2003 @ 15:55:
gebruikt ze mischien terminal service om in te loggen op je pc ofzo?
Neh... ze is al 51

Verwijderd

Zoiets bemerkte ik ook met mijn eigen xp werkstation, die enkel aan een lan hangt.
Ik vroeg me ook waar dit vandaan komt/op sloeg, maar (helaas) geen verdere aandacht aan geschonken. Een intressante topic dus. Ben benieuwd. :)

Verwijderd

Het wordt tijd voor een sniffer, heren, je moet weten dat je veilig gebruik maakt van internet, niet gokken !! verder zijn er op www.webattack.com plenty tooltjes om dataverkeer inzichtelijk te maken.

  • dmace
  • Registratie: December 2000
  • Laatst online: 31-07-2022
TCP Server computer:1034 localhost:3306 ESTABLISHED
TCP Server computer:3306 localhost:1034 ESTABLISHED
Wat is dit voor rondgezang?
Hebbie toevallig nog andere procollen aanstaan? (Netbeui, NW, etcetcetc)

>Select * FROM users WHERE clue > 0


Verwijderd

Topicstarter
dmace schreef op 04 februari 2003 @ 16:12:
[...]


Wat is dit voor rondgezang?
Hebbie toevallig nog andere procollen aanstaan? (Netbeui, NW, etcetcetc)
Naar mijn weten niet.. waar kan ik dat nagaan?

  • Animal
  • Registratie: Maart 2002
  • Laatst online: 11:40
Verwijderd schreef op 04 February 2003 @ 16:20:
[...]

Naar mijn weten niet.. waar kan ik dat nagaan?
config scherm --> Netwerk...

edit:
1000STE POST!

[ Voor 9% gewijzigd door Animal op 04-02-2003 16:30 ]


Verwijderd

Topicstarter
dave01 schreef op 04 februari 2003 @ 16:23:
[...]

config scherm --> Netwerk...
Dank u... :) Maar ze staan er niet bij nee...

  • Cybje
  • Registratie: Maart 2001
  • Laatst online: 17-08 10:22

Cybje

First Post!

Port 3306 ... dat is MySQL, heb je dat toevallig draaien?

Wat ruist er door het struikgewas


Verwijderd

Topicstarter
Cybje schreef op 04 February 2003 @ 17:07:
Port 3306 ... dat is MySQL, heb je dat toevallig draaien?
Dat klopt ja.. :)

  • Cybje
  • Registratie: Maart 2001
  • Laatst online: 17-08 10:22

Cybje

First Post!

Is er niet gewoon iets als tcpdump maar dan voor Windows? Dan is het vrij simpel uit te zoeken lijkt mij.

Wat ruist er door het struikgewas


  • Grijns
  • Registratie: Januari 2000
  • Laatst online: 10-05 22:08
Cybje schreef op 04 February 2003 @ 17:07:
Port 3306 ... dat is MySQL, heb je dat toevallig draaien?
worden de connecties die connecten naar de sql server wellicht ook meegeteld door de DU meter? ...

  • Cybje
  • Registratie: Maart 2001
  • Laatst online: 17-08 10:22

Cybje

First Post!

Grijns schreef op 04 februari 2003 @ 17:21:
[...]

worden de connecties die connecten naar de sql server wellicht ook meegeteld door de DU meter? ...
Van hoeveel landen probeert-ie telefoonboeken op te slaan als-ie zoveel traffic in een paar dagen naar z'n SQL server weet te maken?

Wat ruist er door het struikgewas


Verwijderd

Cybje schreef op 04 February 2003 @ 17:29:
[...]

Van hoeveel landen probeert-ie telefoonboeken op te slaan als-ie zoveel traffic in een paar dagen naar z'n SQL server weet te maken?
Als hij op zijn werkstation meer dan 950Gb opslag ruimte zou hebben, zou dat misschien opgaan :)

  • Surfer
  • Registratie: December 2001
  • Laatst online: 06-03 23:19

Surfer

~

Cybje schreef op 04 February 2003 @ 17:17:
Is er niet gewoon iets als tcpdump maar dan voor Windows? Dan is het vrij simpel uit te zoeken lijkt mij.
http://windump.polito.it/

Moet je die ff installeren en kijken wat er nu precies voor dataverkeer over je netwerk gaat. Vaak kun je aan de poortnummers zien welke service die data genereert...

Ik gebruik zelf de "gewone" tcpdump op OpenBSD, maar wie weet werkt dit ook. En anders kun je ook een 30 dagen Trial versie van Network Associates' "Sniffer pro" installeren. Dat is helemaal een fantastisch pakket om je netwerkverkeer inzichtelijk te maken...

“I'd give an arm to be ambidextrous!"


Verwijderd

Topicstarter
Hmmms ik heb het nu even met een ander stukje software gedaan... ASniffer

Elk pakketje bevat de volgende data:
.B.........p.B.p.B........h...B.....1...P..5....P..Qh.dllhel32hkernQhounthickChGetTf.llQh32.
dhws2_f.etQhsockf.toQhsend....B.E.P..P.E.P.E.P..P....B....=U..Qt.....B....1.QQP............
Q.E.P.E.P..j.j.j...P.E.P.E.P........<a...E...@...........).......E.j..E.P1.Qf..x.Q.E.P.E.P....
Alleen de header is (natuurlijk) iets anders bij elk pakketje. Lengte is 428....

En mijn computer stuurt volgens mij de hele tijd een ACK met lengte 70.

sport : 1163
dport : 1053

Zegt dat iets meer?

Verwijderd

Ziet er mij toch wel Slammer-virus uit hoor

OP http://isc.incidents.org/analysis.html?id=180 staat er een mooie dump van een packet van Slammer en het komt verdacht goed overeen met jouw packet

Doe alle sql-poorten eens dicht en zie eens wat het dan geeft....

  • Weppel
  • Registratie: Oktober 2000
  • Laatst online: 18-08 13:17
Welkom in de wondere wereld van de Slammer worm..

Download even de patch van http://www.microsoft.com/...ity/bulletin/MS02-039.asp

En je bent van je 950GB traffic af :)
Heb jij effe geluk dat je geen webserver draait, maar dat het alleen maar lokaal is, anders had jij een hooooop kunnen gaan betalen (als je server was gecolocate)

  • Surfer
  • Registratie: December 2001
  • Laatst online: 06-03 23:19

Surfer

~

Weppel schreef op 05 februari 2003 @ 12:29:
Welkom in de wondere wereld van de Slammer worm..
Maar hoe komt die worm dan eigenlijk op het lokale netwerk? Ik bedoel. Die poort moet dan toch wel vanaf buiten bereikbaar zijn. En waarom maak je dan een SQL poort van buiten bereikbaar als je er toch niets mee doet...

“I'd give an arm to be ambidextrous!"


Verwijderd

Die Slammer worm komt toch alleen maar voor by MS-SQL Server 2000 :? Hierboven staat dat hij MySQL heeft draaien!

[ Voor 29% gewijzigd door Verwijderd op 05-02-2003 14:21 ]

Pagina: 1