Toon posts:

XP crasht, genereert traffic dat 'n 100MB LAN overbelast

Pagina: 1
Acties:

Verwijderd

Topicstarter
Mijn computers blijven hangen, voornamelijk onder Windows XP, waarbij ze (ondanks dat toetsenbord, muis, monitor en terminal services niet meer reageren) dusdanig veel verkeer veroorzaken dat een 100MB LAN compleet overbelast wordt. Wanneer simpelweg de netwerkkabel uit de hangende machine wordt getrokken wordt het netwerk voor de rest weer beschikbaar. :'(

Op de machine zelf valt niets te meten omdat de machine niet meer reageert en ook niets meer kan loggen op het moment dat dit zich voordoet. Het probleem doet zich ook op praktisch ALLE pc's onder Windows XP binnen dat netwerk voor.

Alle mogelijke updates en patches van microsoft zijn geinstalleerd en worden regelmatig bijgewerkt. _/-\o_

Willekeurige pc's waarop het probleem zich regelmatig voordoet zijn gescand met een up2date scanner (Norton), zowel remote als lokaal (ook middels het inbouwen van de disk in een anders systeem dat de betreffende disk scant). De scanner kan geen virussen vinden. Hiernaast ook handmatig naar toepasselijke infecties gezocht met hetzelfde resultaat. Alle servers (Win2K) zijn ook gescand hoewel het probleem zich daar helemaal niet voordoet.

Het netwerk is intern gesplitst in 2 domeinen... kantoor en cursisten. Het probleem doet zich alleen voor in het domein cursisten. Beide domeinen hebben hun eigen DC, maar maken voor internet gebruik van dezelfde gateway. Hiervoor wordt voor de verbinding met internet op het kantoor op alle machines 2 statische IP-adressen gebruikt (1 voor het LAN en 1 voor de gateway). Het domein cursisten heeft dynamische IP's. De DNS server forwarden allebei direct naar de servers van de ISP en gebruiken daarnaast zichzelf als primary dns-server en mekaar als secondary. Gegevens voor de ISP komen op beide servers overeen. O-)

Dat dit probleem aan de netwerkconfiguratie ligt lijkt me stug omdat beide domeinen met Windows 2000 cliënts 100% correct werken. Toch even kort omschreven hierboven.

Hardware en softwarefouten kan ik bijna geheel uitsluiten. Doen het perfect in Windows 2000 (hoewel ze daar ook welles vasthangen natuurlijk, maar niet met zo'n grote regelmaat en al helemaal niet zoveel netwerkverkeer genereren). :|

Het is net of ik op het domein cursisten constant ergens mee wordt aangevallen, kan alleen niet vinden waarmee.

Zou iemand weten hoe ik hier meer over te weten kan komen. Diagnostische tools die ik remote kan uitvoeren (op systemen die blijven werken). Of andere dingen.... misschien ook wel ergens een bekend probleem voor iem. Zou het graag horen. :9~

Ik ga ondertussen de systemen eens standalone laten draaien om te kijken of het probleem echt ergens van het lan of internet komt. 8)7

  • Masselink
  • Registratie: April 2000
  • Laatst online: 31-07 17:30

Masselink

Voor de dorst

http://www.networkchemistry.com/products/packetyzer/

Kun je het netwerk verkeer even bekijken.

(misschien toch een blaster variant op niet gescannede systemen ?)

Wireguard VPN Client: https://github.com/masselink/MasselGUARD


Verwijderd

Topicstarter
:) Yezzz... ga 'k direct doen... vermoed ook wel zoiets, maar die tools zijn vaak erg ingewikkeld... ga het direct proberen. Tnx.

Het is 'n top prioriteit probleem hiero... dus ben constant ermee bezig.

Verwijderd

Als dit een school situatie is, kunnen de cursisten dit misschien doen :?

Verwijderd

Topicstarter
Dit is uitgesloten... ik heb het zien gebeuren... het is nog niet eens bij specefieke handelingen, maar gewoon plotseling dat toetsenbord en muis niet meer reageren. Dan wordt ook m'n netwerk overbelast.

Ook zouden die cursisten niet eens weten hoe ze zoiets zouden moeten doen... die kunnen soms de power-knop op de pc nog nie vinden. 8)7


4 Masselink... zit naar dat progje te kijken... maar begrijp er nie veel van. Zie wel wat bekende gegevens staan, maar weet nie waar 'k naar zoek of waar 'k zou moeten beginnen.

  • Masselink
  • Registratie: April 2000
  • Laatst online: 31-07 17:30

Masselink

Voor de dorst

Onderin heb je tabbladen, kies daar eens protocollen, dan kun je in ieder geval uitsluiten om welk verkeer het niet gaat.

Wireguard VPN Client: https://github.com/masselink/MasselGUARD


Verwijderd

Topicstarter
Is het van belang waar ik dit meet? Worden uiteindelijk allemaal gebruikt, maar meen ik één protocol heb zien verdwijnen... (kan ook ut knipperen met m'n ogen geweest zijn).

Hebt zeker g1 zin om me ff via MSN-Messenger op weg te helpen he... adres staat bij m'n profiel. Kan eventueel ook in de avonduren of weekends als je dat beter uitkomt. Merk dat m'n netwerk op kantoor ook flink vertraagd werd ineens... (denk door dit progje, zoen 'k capture stopte ging het allemaal weer). :?

Jah weet het zeker... verdween net weer ene...

  • BRAINLESS01
  • Registratie: April 2003
  • Laatst online: 09:32
Installeer anders op alle windows XP machines voor cursisten een firewall? Als het inderdaad een blaster variant is dan zou dit in ieder geval aanvallen vanaf andere pc's naar jou toe moeten stoppen. ZoneAlarm geeft je ook de kans om programma's die data willen versturen tegen te houden, maar het kan natuurlijk dat dit niet meer werkt als de pc is vastgelopen.

  • Masselink
  • Registratie: April 2000
  • Laatst online: 31-07 17:30

Masselink

Voor de dorst

Ik ben nu niet in staat om via messenger te helpen. (moet werken) vanavond denk ik ook niet.

Als je de capture aan hebt staan, dan genereerd hij geen verkeer, maar hij vangt al het verkeer af.

Afbeeldingslocatie: http://www.networkchemistry.com/products/packetyzer/images/ss_capture.gif

Links staan de details van het geselecteerd protocol. Rechts staat de lijst met gevangen verkeer in pakketjes.

Afbeeldingslocatie: http://www.networkchemistry.com/products/packetyzer/images/ss_protocol_stats.gif

Als je naar deze statistieken kijkt, dan kun je zien welke protocollen veel verkeer veroorzaken. Over dat protocol zal ook waarschijnlijk het verkeer gaan dat voor problemen zorgt. open het protocol zodat je het verkeer over dat protocol ziet (+)

Kies vervolgens met de rechterknop 'show pakkets'

Je gaat dan terug naar het 'decode' scherm met alle pakketjes. Selecteer een pakketje en bekijk links weer de details. Je kun zo bijvoorbeeld zien dat er veel verkeer over poort 135 gaat ? (is de RPC poort waar blaster gebruik van maakt)

Mail me anders even een capture naar Harold-ad-Masselink.net
dan kijk ik even.

Wireguard VPN Client: https://github.com/masselink/MasselGUARD


Verwijderd

Topicstarter
Mijn idee ;)... was er net aan an't denken... heb net wel gemerkt dat ze niet altijd zoveel netwerkverkeer genereren als ze vastlopen. Wel vaak en is tamelijk typerend dat een computer die vastloopt toch zoiets blijft doen, kan toch echt niet zomaar.

Ga na de pause direct op een aantal pc's zonealarm installeren... kijken wat ie doet. Tot dan kan die capture rustig blijven lopen... misschien haal 'k er toch echt iets bruikbaars uit. (Die pc's kunnen niet met zonealarm uitgerust blijven). De users erop hebben mandatory profiles en bijna nergens rechten.

Maslink: Zag em wat laat, maar hier kan 'k echt mee vooruit... tnx. Volgende keer dat 'k achter m'n pc kruip zal over 'n uur ofzo wel zijn. Dan moet ie toch iets duidelijks gevangen hebben.

[ Voor 17% gewijzigd door Verwijderd op 18-09-2003 12:30 ]


  • Olaf van der Spek
  • Registratie: September 2000
  • Niet online
Waarom ZoneAlarm en niet de internal firewall van XP?

  • BasieP
  • Registratie: Oktober 2000
  • Laatst online: 19-10-2025
OlafvdSpek schreef op 18 september 2003 @ 16:22:
Waarom ZoneAlarm en niet de internal firewall van XP?
dat zoiets nog gevraagt moet worden... er valt zo denderend veel in te stellen bij XP fuurmuur

This message was sent on 100% recyclable electrons.


  • Olaf van der Spek
  • Registratie: September 2000
  • Niet online
BasieP schreef op 18 september 2003 @ 16:28:
dat zoiets nog gevraagt moet worden... er valt zo denderend veel in te stellen bij XP fuurmuur
Wat moet er dan ingesteld worden?
Een Blaster-aanval wordt ook door de internal firewall geblocked.

Wordt er trouwens een hub of switch voor het LAN gebruikt?

[ Voor 11% gewijzigd door Olaf van der Spek op 18-09-2003 16:41 ]


Verwijderd

Gokje, draai je SQL Server, zoja.. Slammer?

Verwijderd

Topicstarter
Ik vertrouw microsoft wat dat betreft voor geen meter... heb liever 'n firewall waarbij 'k duidelijk kan zien en kan aangeven wat ie doet. |:(

Nergens een SQL server aanwezig zover ik weet. Ook IIS zou overal uitgeschakeld zijn as iemand dat ook wou weten.

Is het erg belangrijk wat voor een apparatuur voor dat lan gebruikt wordt? :? we hebben zo'n 8 hubs en 2 switches ertussen... (er is maar 1 compleet segment ergens aan de buitenkant van het netwerk met 2 oude 10mb hubs).

Het is inderdaad wel zo dat de switches ten alle tijde blijven doorwerken. Deze ondervinden geen last van het betreffende verkeer. Maar de hubs worden wel overbelast. Hiermee valt dus ook niet het hele netwerk weg, maar alleen het segment aan de hub die overbelast wordt. Dat alleen zo'n segment al met zo'n regelmaat wegvalt is in het bedrijf niet acceptabel. (En vertel m'n baas maares dat ie overal switches moet zetten. Dit zou het probleem trouwens niet oplossen, maar alleen maar eromheen werken.

Heb helaas vanmiddag nergens meer tijd voor gehad omdat 'k een van de lokalen flink moest verbouwen, maar ik hoop morgen meer tijd te hebben. Ook wil ik in die capture wat 'k an't maken ben zeker weten dat hij de fout ook ergens gezien zou moeten hebben. Tot nu toe zijn de computers in de lokalen idle gebleven en dan draaien ze dus gewoon door. Zonealarm dus ook nog niet geprobeert, maar dat zal ik wel zo snel mogelijk doen.... liefst morgenvroeg.

Vast bedankt voor het aandragen van de tips _/-\o_

[ Voor 7% gewijzigd door Verwijderd op 18-09-2003 16:55 ]


Verwijderd

Topicstarter
Van8 packetyzer de hele n8 laten lopen... heeft wat activity van RPC gevonden, maar volgens mij niet echt overdreven veel. Wel worden de computers in het kantoor ineens behoorlijk vertraagd (sinds gisteren) en hebben ze vanmorgen bij een cursus weer een storing gehad waardoor het netwerk tijdelijk niet beschikbaar was. Op dat moment was packetyzer nog met 'n capture bezig.

Ben nu de packets van DCE RPC an't controleren, maar m'n pc heeft er enorme moeite mee om die capture te verwerken. Wel valt me op dat het enige dat in die lijst met protocollen eruit schiet het SMB protocol is.

Ook ben ik al 'n uur bezig op verschillende pc's zonealarm te installeren. Ik hoop dat het wat oplevert, want op het moment dat ze daar les hebben (volgende week) moet het er weer af zijn. Die cursisten kunnen hier nix mee. Of weet misschien iem hoe 'k die kan installeren zonder dat die users er last van hebben of ook maar iets ervan zien?

(wat vindt 'k ut nou jammer dat 'k geen Norton corporate heb mogen aanschaffen van da boss)

[ Voor 9% gewijzigd door Verwijderd op 19-09-2003 14:39 ]

Pagina: 1