[WinNT] broadcast verkeer meten

Pagina: 1
Acties:

  • MrCaBLeGuY
  • Registratie: Februari 2002
  • Niet online

MrCaBLeGuY

powered by yellow bird

Topicstarter
Ik heb een winnt 4.0 server (die binnenkort gemigreerd wordt) maar nu voor veel broadcast verkeer schijnt te zorgen. Ik kan echter totaal geen oorzaak vinden van het vele verkeer. Er draait geen DHCPclient/server op, geen DNS. Services als Computer Browser staat uit en er staatn geen vreemde prottocollen op aan. En draait verder een www, ftp en mail server op. Ik heb gezocht naar software om broadcast te meten maar kan hier niks voor vinden. Ook op got gezocht maar kon geen informatie vinden. Is broadcast verkeer te meten (op de server zelf)?

  • MrCaBLeGuY
  • Registratie: Februari 2002
  • Niet online

MrCaBLeGuY

powered by yellow bird

Topicstarter
Ik heb inmiddels met Etherreal een capture gedaan en ik zie dat hij de hele tijd bij de gateway via het arp protocol een whois vraagt voor elk IP in die range. Is dat uit te zetten?

  • MrCaBLeGuY
  • Registratie: Februari 2002
  • Niet online

MrCaBLeGuY

powered by yellow bird

Topicstarter
Er zijn uitsluitend ARP requests naar de gateway.

Afbeeldingslocatie: http://www.stimp.nl/dpz/nt4.gif

Meer verkeer met als Destination broadcast is er niet. Is dit normaal die ARP requests (volgens mij wel, allemaal whois'ses naar ip adressen in dezelfde range). En kan ik uitsluiten dat er nog ander broadcast verkeer zou zijn?

[ Voor 55% gewijzigd door MrCaBLeGuY op 21-10-2003 14:02 ]


  • momania
  • Registratie: Mei 2000
  • Laatst online: 07:12

momania

iPhone 30! Bam!

Zou je aub niet binnen 24 je topic willen 'kicken', maar de Afbeeldingslocatie: http://gathering.tweakers.net/global/templates/got/images/icons/edit.gif knop willen gebruiken :)
Zie ook: Algemene regels hoe je op het forum te gedragen (Netiquette)

Verder denk ik dat je meer kan maakt in Network Troubleshooting, dus verplaats ik em even :)

Neem je whisky mee, is het te weinig... *zucht*


  • MrCaBLeGuY
  • Registratie: Februari 2002
  • Niet online

MrCaBLeGuY

powered by yellow bird

Topicstarter
OK thnx, ze waren niet als kick bedoeld meer als toevoeging, zal volgende keer editten :D

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

MrCaBLeGuY schreef op 21 oktober 2003 @ 13:29:
Ik heb inmiddels met Etherreal een capture gedaan en ik zie dat hij de hele tijd bij de gateway via het arp protocol een whois vraagt voor elk IP in die range. Is dat uit te zetten?
Ja, dan moet je het virus verwijderen; je server is gewoon geïnfecteerd met een van de bekende internet wormen

QnJhaGlld2FoaWV3YQ==


  • Duinkonijn
  • Registratie: Augustus 2001
  • Laatst online: 11:47

Duinkonijn

Huh?

Brahiewahiewa schreef op 22 October 2003 @ 00:22:
[...]

Ja, dan moet je het virus verwijderen; je server is gewoon geïnfecteerd met een van de bekende internet wormen
lekker onderbouwd _/-\o_


wat je ook kan doen is een werkstation in dat netwerk dowen en dan met een tool
gaan sniffen.

zal morgen ff kijken hoe het tooltje heet (ligt op me werk :+ )

Sniffer Pro dus :) hiermee kan je ook zien met wie hij allemaal contract zoekt
het zijn hoofdzakelijk TCP zendingen dus het is niet het klasieke broadcast(udp) gebeuren

waar dient die server nog verder voor ?
als een workgroup server ? meerdere clients die met hem communiceren?

[ Voor 7% gewijzigd door Duinkonijn op 23-10-2003 11:07 ]

Het is makkelijk om iemand zijn negatieve eigenschappen te benoemen, maar kan je ook de positieve eigenschappen benoemen?


  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Nou:
MrCaBLeGuY schreef op 21 October 2003 @ 13:29:
Ik heb inmiddels met Etherreal een capture gedaan en ik zie dat hij de hele tijd bij de gateway via het arp protocol een whois vraagt voor elk IP in die range. Is dat uit te zetten?
Als een machine systematisch het hele subnet afgaat en een ARP request doet voor elk IP-adres, heb je 99,99% kans op een virus. Als een virus scan op TS' server niks oplevert heeftie òf een slechte virus scanner òf hij is de 0,01% uitzondering die de regel bevestigt. Maar zo lang ik TS niet luidkeels heb horen roepen dattie z'n server al tig keer gescanned heeft met verschillende recente virus scanners die allemaal niks hebben kunnen vinden, hou ik het op een virus.

QnJhaGlld2FoaWV3YQ==


  • raymonvdm
  • Registratie: December 2001
  • Laatst online: 31-07 14:25
Probeer het eens met Sniffer Pro zou ik zeggen.

Het kan inderdaad wel een virus zijn ik heb het een keer gehad met m`n laptop ding bleef maar ip adressen pollen zowel binnen als buiten het lan.

Wat maar wat probeert hij te resolven ? is het iets buiten het lan of is hij gewoon op zoek naar werkstations wat hij normaal via de dns of de wins zou doen ?
Pagina: 1