Toon posts:

rare uploads & downloads om de 15secs.

Pagina: 1
Acties:

Verwijderd

Topicstarter
Hey, we zitten hier met 3 pc's op een 10mbps netwerkje, en een 256/128kb internet verbinding. Wat mijn prob is dat ik precies om de 15 secs een download van 7.5kb p/s en een upload van 3.5kb p/s. Wat er precies aan de hand is weet ik ook niet, ik meet dit met DUmeter. De andere 2 pc's schijnen hier geen last van te hebben en weet ook niet waar die data naar toe stroomt. Het lijkt me onmogelijk dat dit het werk is van een trojan of een worm want ik gebruik pc cillin 2003 met de laatste update, hetzelfde als de 2 andere pc's. Volgens netlimiter (bandbreedteknijper) is er geen upload of download die te maken heeft met dit probleem. De host pc, heeft ook regelmatig een vreemde bsod waarvan ik denk dat dit door mijn pc komt. Ik heb adaware gedraaid, maar kwam niks tegen, een full system scan door cillin gedaan maar ook geen resultaat, ik gebruik imesh en kazaa, maar zodra een worm of virus binnengehaald wordt, wordt dat netjes gemeld. Ik heb ook geen vreemde bestanden aangenomen in al die tijd via msn.

Alledrie de systeemen zijn voorzien van xp Pro met sp1, virusscanner & firewall.

Hier is een plaatje van DUmeter, en let op de vreemde pieken om de 15secs/cm.

Afbeeldingslocatie: http://www.theforumisdown.com/uploadfiles/0103/updown.jpg

Verwijderd

is er ook niet te traceren waar het verkeer vandaan komt?
(welke kant van netwerk/internet bedoel ik)

[ Voor 29% gewijzigd door Verwijderd op 25-11-2003 15:07 ]


  • Vm1heA
  • Registratie: Augustus 2000
  • Laatst online: 25-06 11:39
DU meter is niet betrouwbaar.

Sniffer erop zetten en je ziet wat er echt overheen gaat.

  • Aetje
  • Registratie: September 2001
  • Laatst online: 18-12-2025

Aetje

Troubleshooting met HAMERRR

Probeer eens een andere virusscanner. Kan een worm zijn die Cillin njet kent.

Forget your fears...
...and want to know more...


Verwijderd

Topicstarter
Ik snap er helemaal niks van van sniffler,, het record data lijkt het wel maar ik zie niet echt wat gebeuren. Tips?

  • Hu9o
  • Registratie: Mei 2001
  • Laatst online: 08:26

Hu9o

Schokkend

heb je adaware al een gedraaid? Misschien is dit wel van een stukje spyware.

En trouwens, du meter is wel betrouwbaar genoeg voor dit. Want het is geen bug oid.

>>>>>>>>>>>>>>>>>>>>>>>>>Vertel Microsoft over dit probleem <<<<<<<<<<<<<<<<<<<<<<<<<


  • AaroN
  • Registratie: Februari 2001
  • Laatst online: 16-08-2023

AaroN

JayGTeam (213177)

Installeer eens ethereal en cap dan je de stream van je etherkaart voor een poos. Dan zie je alle pakketen met headers en al, kun je meteen zien waarheen en waarvandaar de pakketjes komen :)

Als het bijvoorbeeld ARP requests zijn of _stay_alive_ packets is er niets aan de hand, dat laatste lijkt mij trouwens het meest waarschijnlijke. Heb je bijvoorbeeld ftp aan oid?

[ Voor 28% gewijzigd door AaroN op 25-11-2003 15:18 ]

JayGTeam (213177)


Verwijderd

Verwijderd schreef op 25 november 2003 @ 15:05:
..8<..

Alledrie de systeemen zijn voorzien van xp Pro met sp1, virusscanner & firewall.

..8<..
Is de firewall die je gebruikt die van XP zelf?

Misschien is 't dan een goed idee een wat uitgebreidere firewall te installeren.

En dan met name een firewall die ook wat meer informatie geeft over wie/wat verbindingen maakt.

Agnitum Outpost laat veel informatie zien, en is in een gratis versie voor persoonlijk gebruik te krijgen.

Mocht dat nog niet voldoende info opleveren, is 't gebruik van een sniffer idd onontbeerlijk.

Verwijderd

Topicstarter
Aetje schreef op 25 november 2003 @ 15:12:
Probeer eens een andere virusscanner. Kan een worm zijn die Cillin njet kent.
Ja, kom nou, ik blijf installeren, cillin werkt al 3 jaar harstikke best bij mij, en heeft nog nooit iets niet herkend (behalve de blasterworm niet op tijd ge-removed...)

Sniffer is ook niet echt de ideale oplossing want het laat niet zien Waar het naar toe gaat en waar het vandaan komt.

Volgens netstat is er alleen activiteit via TCP/IP en als ik de ip's waarmee ik verbonden ben traceer (met tracert) dan kom ik uit op veilige en bekende sites.

Dit is echt vreemd, of mischien is het wel windows networking die zoekt naar gesharede mappen maar dat om de 15 sec? ...

edit: ik geloof dat de firewall van xp is ja, maar volgens m'n stiefvader zou die goed volstaan aan de beveiliging.

[ Voor 8% gewijzigd door Verwijderd op 25-11-2003 15:27 ]


Verwijderd

Eerst winpcap downen en installeren.
Vervolgens hier even ethereal downloaden.
Installeren,bij capture>start.
Na een tijdje stop je de capture en ethereal maakt dan een lijst met al het verkeer.
daarna kun je aan de ip's zien of het lokaal verkeer of internet verkeer is,en verder onderzoek doen.
/edit te laat :z

[ Voor 6% gewijzigd door Verwijderd op 25-11-2003 15:32 ]


Verwijderd

Topicstarter
En nu heb ik nergens meer last van, strakke lijn volgens du meter... bedankt voor de hulp peepz.

  • Aetje
  • Registratie: September 2001
  • Laatst online: 18-12-2025

Aetje

Troubleshooting met HAMERRR

Verwijderd schreef op 25 november 2003 @ 15:26:
Sniffer is ook niet echt de ideale oplossing want het laat niet zien Waar het naar toe gaat en waar het vandaan komt.
Dat denk je verkeerd vrees ik. Sniffer laat precies zien waar het vandaan komt en waar het naartoe gaat... Staat allemaal netjes in de header van de pakketjes. (IP's en zo).
Dit is echt vreemd, of mischien is het wel windows networking die zoekt naar gesharede mappen maar dat om de 15 sec? ...
Dat kan wel. Windows doet wel meer met rare broadcasts...

Forget your fears...
...and want to know more...


  • chromeeh
  • Registratie: Oktober 2001
  • Laatst online: 15-08 16:11

chromeeh

the Gnome

Ook al Ad-Aware en Spybot Search&Destroy geprobeerd :?
Zorg wel dat je ze ff update.....

"Some day, I hope to find the nuggets on a chicken."


  • Sir_Killalot
  • Registratie: Januari 2001
  • Laatst online: 04-08 10:53
chromeeh schreef op 26 november 2003 @ 07:41:
Ook al Ad-Aware en Spybot Search&Destroy geprobeerd :?
Zorg wel dat je ze ff update.....
En dat je Ad-Aware 6.181 heb draaien want voor versies daaronder komen geen nieuwe sig files meer uit :)

  • chromeeh
  • Registratie: Oktober 2001
  • Laatst online: 15-08 16:11

chromeeh

the Gnome

Sir_Killalot schreef op 26 november 2003 @ 08:03:
[...]
En dat je Ad-Aware 6.181 heb draaien want voor versies daaronder komen geen nieuwe sig files meer uit :)
Als je 'm van de site download krijg je nu standaard 6.181 ;)
Maar dat was ik er ff vergeten bij te zetten....

"Some day, I hope to find the nuggets on a chicken."


  • Sir_Killalot
  • Registratie: Januari 2001
  • Laatst online: 04-08 10:53
chromeeh schreef op 26 november 2003 @ 10:02:
[...]


Als je 'm van de site download krijg je nu standaard 6.181 ;)
Maar dat was ik er ff vergeten bij te zetten....
Ja dat weet ik, maar ik heb al in veel topics gezien dat mensen een oude versie hadden waardoor er veel spyware niet gezien werd dus daarom melde ik het ff ;)

Verwijderd

Topicstarter
volgens mij heb ik de nieuwste al,, Reference Number : 01R233 22.11.2003
(aldus lavasoftusa.com)


Maar het is vreemd, nu is het weer gaande, en alleen de host computer staat met de mijne aan.

  • Sir_Killalot
  • Registratie: Januari 2001
  • Laatst online: 04-08 10:53
hiermee kan je makkelijk al je verbindingen zien: http://www.sysinternals.com/ntw2k/source/tcpview.shtml

en alle processen: http://www.sysinternals.com/ntw2k/freeware/procexp.shtml

erg handig :)

Verwijderd

Topicstarter
Bedankt voor je goeie links, hier kan ik ook wel wat mee, maar kan het probleem echter nog steeds niet vinden. het enigste waar ik op uit kom is www7.spill.com [62.212.77.210], of dat spy is weet ik nog niet, maar daar kom ik wel snel achter.
Pagina: 1