Toon posts:

[XP] onbekend data verkeer

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik heb proberen zoeken in de search en met Google, maar aangezien ik niet echt weet naar wat ik moet zoeken vond ik er ook niet veel bruikbare info.

Mogelijk zit het hier ook in een foute groep, dus je mag me best moven indien nodig.

Het probleem :

Gisteren op sociaal bezoek, jaja, dat bestaat ook nog :), geweest bij vrienden. Zijn pc draaide goed, hij had geen problemen waar ik weet van had. Tijdens het bezoek stond zijn pc aan voor de muziek. Tijdens het gezellig gekeuvel had ik al een tijdje vanuit een ooghoek gezien dat er constant verkeer over zijn SOHO Cisco routertje liep.

Dat routertje was geplaatst door zijn winkelier. Verder was dat geknipper er al van de eerste dag zei hij.

Nu ja, je kent dat, het was een sociaal bezoek maar toch ff snel gekeken waar dat verkeer vandaan kan komen.

Adaware en andere scanners vonden niets, manueel de registry ff bekijken leverde ook niks speciaal op, buiten een intl.exe ding dat er niet nodig was en ik dan snel manueel eruit gekieperd heb.

Maar het probleem blijft. Alleen merkte ik iets heel vreemd. Dat 'data verkeer' begint al vanaf de netwerkkaart 'up' komt bij het booten. Dus vanaf de link zichtbaar wordt op die router begint het wan ledje zeer vaak te knipperen.

Zelfs als de XP Pro pc nog aan het inlog venster staat is er constant verkeer zichtbaar. En na het inloggen draait er default geen P2P of andere shit. Enkel een NAV2004, een tooltje voor zijn MM keyboard, en wat SB Audigy driver extra's zoals CTHELPER. Deze laatste heb ik al uitgezet bij de opstart.

Heb ik toch iets over het hoofd gezien of is er hier iets hardware matig aan de hand ?

Voor zover ik het in de vlucht kon zien heeft hij een P4 2.8 op een Intel PERL boardje met onboard LAN.

Ik kom er niet vaak en ik heb geen zin om vandaag of morgen een halve dag zijn pc te gaan uitpluizen, maar langs de andere kant stoort het me wel dat ik data naar het internet zie gaan terwijl er (op het eerste zicht) niets is dat daarvoor verantwoordelijk kan zijn.

Want surfen en verder internet gebruik gaat gewoon vlot, ik heb niet het gevoel dat er iets zit te 'wringen' achter mijn rug. Enkel zie ik constant de ledjes knipperen en zie ik in windows bij de LAN properties dat er inderdaad zo ongeveer elke seconde een pakket buitengaat en eentje binnenkomt...

Iemand enig idee in welke richting ik dit moet zoeken ?

Ik zeg het nog eens, voor zover ik snel gekeken had leek die pc me echt clean.

  • ascona
  • Registratie: Maart 2002
  • Laatst online: 14-02-2022
Gooi er zonealarm op , dan zie je zo wat het is :9

Verwijderd

Topicstarter
ascona schreef op 21 augustus 2004 @ 12:49:
Gooi er zonealarm op , dan zie je zo wat het is :9
Dat idee had ik ook al, maar is niet direct een optie op die pc... Hij zweert bij zijn NAV en dat routerke en nu zo hij 100% safe zijn... Je kent dat wel...

Nu ben ik wel nieuwsgierig naar wat die probleem kan zijn, en als er echte aanwijzingen zijn dat er iets fout zit, dan zal ik het eventueel wel gaan oplossen ginder.

Die ZoneAlarm tip zal al in mijn achterhoofd als mogelijk optie ja, thx :)

Verwijderd

gewoon even met ethereal oid op die kaart luisteren...
BTW: er zijn de nodige programma's die een auto update hebben, oa MS en Nortom, diie soms?

  • ge-flopt
  • Registratie: Februari 2001
  • Laatst online: 09:05
Verwijderd schreef op 21 augustus 2004 @ 12:55:
[...]


Dat idee had ik ook al, maar is niet direct een optie op die pc... Hij zweert bij zijn NAV en dat routerke en nu zo hij 100% safe zijn... Je kent dat wel...

Nu ben ik wel nieuwsgierig naar wat die probleem kan zijn, en als er echte aanwijzingen zijn dat er iets fout zit, dan zal ik het eventueel wel gaan oplossen ginder.

Die ZoneAlarm tip zal al in mijn achterhoofd als mogelijk optie ja, thx :)
Je kunt er zone alarm even opzetten. Gewoon tien minuten. Alle verkeer naar buiten blokken en akls er dan iets vreemds naar buiten gaat weet je het meteen. Kun je die "app" van zijn pc gooien, nog eens proberen tot zijn pc clean is. Daarna gooi je zone alarm er weer af. Klaar

Verwijderd

Topicstarter
ge-flopt schreef op 21 augustus 2004 @ 13:14:
[...]

Je kunt er zone alarm even opzetten. Gewoon tien minuten. Alle verkeer naar buiten blokken en akls er dan iets vreemds naar buiten gaat weet je het meteen. Kun je die "app" van zijn pc gooien, nog eens proberen tot zijn pc clean is. Daarna gooi je zone alarm er weer af. Klaar
Dat zal precies de simpelste manier zijn. Maar dat verklaart nog niet echt hoe het kan dat direct na het 'up' komen van de netwerkkaart bij booten er al data lijkt over en weer te gaan.

Heeft er soms iemand weet van een windows tooltje dat een overzicht kan geven van de lopende open connecties en welke services/app's ze geopend hebben ?

Een soort veredelde netstat als het ware.

Kan misschien ook handiger zijn dan ZA er opzetten. Maar als dat niet bestaat dan zal ik me eens moeten wenden tot de tijdelijk ZA installatie :)

  • DataGhost
  • Registratie: Augustus 2003
  • Laatst online: 23:17

DataGhost

iPL dev

netstat zit al bij windows hoor :)

Verwijderd

Windows machines staan er bekend om dat ze nogal 'chatty' zijn op een netwerk. Ze roepen voortdurend dat ze er zijn, dat ze shares in de aanbieding hebben (of juist niet), enzovoorts.
Je schreef niet of het hier een kabel of een ADSL modem betrof. Van een kabelmodem zal het inkomende lampje erg veel knipperen omdat de inkomende kant gedeeld wordt met de hele buurt. Daar zie je dus al het verkeer dat langskomt op dat kabelsegment (ook al komt het niet bij jouw computer terecht).
Mogelijk dat je met ZoneAlarm dus helemaal niets vindt.

Verwijderd

wat voor komt bij Window XP (oudere versies ms ook) is, dat bij het tonen van de verbinding d.m.v. een icoontje in je systemtray, er konstant bekeken wordt of de verbinding nog aktief is of niet.
Dit genereerd data wat natuurlijk zichtbaar is.

Kijk eens bij je verbindings instellingen en haal (als het is aangevinkt) het vinkje weg bij "pictogram in systeemvak weergeven gedurende de verbinding"

Het zou zomaar de oplossing kunnen wezen
:)

  • kleefding
  • Registratie: Februari 2002
  • Laatst online: 07-05 13:27
net limiter geeft ook weer welke programmas netwerkverbinding maken en hoeveel bandbreedte ze gebruiken

Verwijderd

Ik heb net even gekeken met Active Ports (freeware).
Doet wat een hoop programmaatjes doen: laat open poorten zien en naar welk ip-adres ;)

  • SSH
  • Registratie: Januari 2004
  • Niet online

SSH

. . . . . . . .

Verwijderd schreef op 21 augustus 2004 @ 13:41:
Ik heb net even gekeken met Active Ports (freeware).
Doet wat een hoop programmaatjes doen: laat open poorten zien en naar welk ip-adres ;)
Dat zit al in windows, heet "netstat".

  • StevenK
  • Registratie: Februari 2001
  • Laatst online: 09:30
Probeer eens in de cisco accounting aan te zetten. Dan zie je precies wat er doorheen gaat.

Was advocaat maar vindt het juridische nog steeds leuk. Doet tegenwoordig iets in de metaal.


Verwijderd

SSH schreef op 21 augustus 2004 @ 14:05:
[...]


Dat zit al in windows, heet "netstat".
Netstat is een momentopname en geen realtime programma ;)

Verwijderd

Topicstarter
SSH schreef op 21 augustus 2004 @ 14:05:
[...]


Dat zit al in windows, heet "netstat".
Mja, het kan aan mij liggen maar met netstat onder Linux kan ik perfect zien welk process een bepaalde connectie geopend en in gebruik heeft.

In de windows versies van netstat ben ik die mogelijkheid nog nooit tegengekomen...

Verwijderd

Topicstarter
Verwijderd schreef op 21 augustus 2004 @ 13:21:
Windows machines staan er bekend om dat ze nogal 'chatty' zijn op een netwerk. Ze roepen voortdurend dat ze er zijn, dat ze shares in de aanbieding hebben (of juist niet), enzovoorts.
Je schreef niet of het hier een kabel of een ADSL modem betrof. Van een kabelmodem zal het inkomende lampje erg veel knipperen omdat de inkomende kant gedeeld wordt met de hele buurt. Daar zie je dus al het verkeer dat langskomt op dat kabelsegment (ook al komt het niet bij jouw computer terecht).
Mogelijk dat je met ZoneAlarm dus helemaal niets vindt.
Het systeem hangt op een kabelmodem. Ik weet niet hoe het elders juist zit, maar hier in Vlaanderen hebben we Telenet en hier zie je echt geen dataverkeer passeren en/of ledjes knipperen als je buurman online zit hoor... ;)

En nee, het zijn ook geen broadcasts of dergelijke...

Verwijderd

Topicstarter
StevenK schreef op 21 augustus 2004 @ 14:14:
Probeer eens in de cisco accounting aan te zetten. Dan zie je precies wat er doorheen gaat.
Er staat netjes Cisco op de behuizing, maar als ik het goed heb dan is het eigelijk een Linksys routertje... Het soort accounting dat jij bedoelt zit daar niet in.

  • almar
  • Registratie: Februari 2004
  • Laatst online: 24-04-2024
netstat -o
zie je precies welk programma hier voor zorgt moet je bij task amnger wel effe pid aanzetten.

Verwijderd

Topicstarter
kleefding schreef op 21 augustus 2004 @ 13:38:
net limiter geeft ook weer welke programmas netwerkverbinding maken en hoeveel bandbreedte ze gebruiken
Ga ik direct ff zoeken dan... zoiets kan meer dan genoeg zijn om te achterhalen waar die data vandaan komt en naartoe gaat.

Thx !

  • GlowMouse
  • Registratie: November 2002
  • Niet online
almar schreef op 21 augustus 2004 @ 21:43:
netstat -o
zie je precies welk programma hier voor zorgt moet je bij task amnger wel effe pid aanzetten.
qprocess is een andere command-line tool in WindowsXP waarmee je pids kunt bekijken. Voor snel opzoeken: qprocess | find "pid"

Verwijderd

Topicstarter
almar schreef op 21 augustus 2004 @ 21:43:
netstat -o
zie je precies welk programma hier voor zorgt moet je bij task amnger wel effe pid aanzetten.
Dan moet ik dat eens op die PC testen, want netstat onder mijn W2000 hier kent geen -o option :)

  • GlowMouse
  • Registratie: November 2002
  • Niet online
Verwijderd schreef op 21 augustus 2004 @ 22:05:
Dan moet ik dat eens op die PC testen, want netstat onder mijn W2000 hier kent geen -o option :)
Onder WinXP geeft -o het pid weer.

Trouwens voor mensen die klagen dat netstat niet real-time is: probeer eens het commando 'netstat 1' (afsluiten met ctrl-c). Dan krijg je elke seconde een nieuwe lijst :)

[ Voor 27% gewijzigd door GlowMouse op 21-08-2004 22:12 ]


  • MAZZA
  • Registratie: Januari 2000
  • Laatst online: 15-05 16:20

MAZZA

Barbie is er weer!

http://www.sysinternals.com/ntw2k/source/tcpview.shtml

Dat doet eigenlijk ook hetzelfde. Maar wie weet vind je het handig in gebruik. Ook freeware.

Verwijderd

Topicstarter
MAZZA schreef op 21 augustus 2004 @ 22:13:
http://www.sysinternals.com/ntw2k/source/tcpview.shtml

Dat doet eigenlijk ook hetzelfde. Maar wie weet vind je het handig in gebruik. Ook freeware.
Das een wre handig tooltje... thx :-)

Net wat ik zoek om daar eens te kijken wat er fout kan zijn... standalone app die je niet moet installen en een heel duidelijk overzicht geeft... thx :)

  • StevenK
  • Registratie: Februari 2001
  • Laatst online: 09:30
Verwijderd schreef op 21 augustus 2004 @ 21:42:
[...]


Er staat netjes Cisco op de behuizing, maar als ik het goed heb dan is het eigelijk een Linksys routertje... Het soort accounting dat jij bedoelt zit daar niet in.
't Was te proberen. Ik heb hier ook een Cisco Soho (77 ofzo) en die draait gewoon IOS.

Was advocaat maar vindt het juridische nog steeds leuk. Doet tegenwoordig iets in de metaal.


Verwijderd

Mijn Wireless breedbandroutertje (vrijwel alleen utp aansluitingen) knippert zich ook de pleuris. Ook als er maar 1 PC aan staat. Ik heb alle PC's met alle denkbare spyware en virus programma's gechecked, maar niks te vinden. Maargoed, geen probleem dus. Windows PC's geven bij mij altijd dit probleem. Mn oude Linux bak knippert veel minder.

Verwijderd

Topicstarter
Verwijderd schreef op 21 augustus 2004 @ 22:43:
Mijn Wireless breedbandroutertje (vrijwel alleen utp aansluitingen) knippert zich ook de pleuris. Ook als er maar 1 PC aan staat. Ik heb alle PC's met alle denkbare spyware en virus programma's gechecked, maar niks te vinden. Maargoed, geen probleem dus. Windows PC's geven bij mij altijd dit probleem. Mn oude Linux bak knippert veel minder.
Het is niet alleen dat routertje dat constant staat te knipperen, de properties van de LAN verbinding op die XP pc laat ook zien dat er constant packets verzonden en ontvangen worden. Vooral *dat* stoort me. Er is dus effectief iets op die pc dat 'iets' zit te doen...

Mar ik heb net tcpview gedownload en hier eens getest en dat geeft inderdaad een heel duidelijk overzicht van welk process welke connecties open heeft. Dat zal ik een van de dagen eens runnen op die man zijn pc om te bekijken waar het vandaan komt...

Verwijderd

*kuch*


kijk eens naar mijn post.............hier een stuk boven

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Verwijderd schreef op 22 augustus 2004 @ 17:20:
*kuch*


kijk eens naar mijn post.............hier een stuk boven
Die was dermate onzinnig dat-ie geen herhaling behoeft, hoor.

QnJhaGlld2FoaWV3YQ==


Verwijderd

Topicstarter
Brahiewahiewa schreef op 22 augustus 2004 @ 17:32:
[...]

Die was dermate onzinnig dat-ie geen herhaling behoeft, hoor.
Mmmmmm aan de antwoorden die ik jouw elders al heb zien geven weet jij meer dan goed waar je mee bezig bent... :)

Weet jij soms of het mogelijk is dat er al software van derden (lees malware of andere bullshit) al actief kan zijn *VOOR* er ingelogd is in een XP PRO ?

Vanaf je op je desktop staat kan het allerlei rotzooi zijn die al dan niet bewust door een user geinstalleerd is, maar ik heb al aan het rondzoeken geweest op het net of dit kan voor het inloggen.

Want het geknipper op de WAN poort begint reeds vanaf de interface up is, en XP netjes op die user zijn password zit te wachten. Vooral dat fenomeen bevalt me helemaal niet. Ik heb al bij veel mensen routertjes en andere SOHO prullen geinstalleerd, maar dit fenomeen heb ik nog nooit eerder gezien voor een user ingelogd is...

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Verwijderd schreef op 23 augustus 2004 @ 14:43:
[...]Weet jij soms of het mogelijk is dat er al software van derden (lees malware of andere bullshit) al actief kan zijn *VOOR* er ingelogd is in een XP PRO ?...
Jawel, dat heten services. Je kunt met de laatste versie van autoruns precies zien wat er aan services, explorer add-ons en andere zelfstartende processen op een machine lopen. Zit een handig vinkje in, waarbij je alle "microsoft signed" processen kunt verbergen, kun je je concentreren op de echt verdachte exemplaren

QnJhaGlld2FoaWV3YQ==


Verwijderd

Brahiewahiewa schreef op 22 augustus 2004 @ 17:32:
[...]

Die was dermate onzinnig dat-ie geen herhaling behoeft, hoor.
Ik kan zo even snel niet het desbetreffende topic vinden, maar neem maar van mij aan dat het wel degelijk "data verkeer" genereerde. Na het verwijderen van de optie om het netwerk icoon in je systemtray te tonen, bleek tevens het "verdachte data verkeer" niet meer voor te komen.

Wat ik nog wel zo even snel kon achterhalen..

speedtouch 510 doet raar

Het blijven knipperen van de data led, kan dus weldegelijk worden gegenereerd door bepaalde instellingen. En aldus wel data wordt "gezien" doch niet verstuurd.


Waar ik mij meer aan erger is jouw manier van reageren.
Natuurlijk worden tips gegeven door ervaren en minder ervaren gebruikers en zullen tips/oplossingen van diversen gebruikers, qua kennis, fluctueren.
Echter bij voorbaat tips/oplossingen de grond in te boren, lijkt mij erg voorbarig. Zeker als ze niet eens van enige onderbouwing vergezeld gaan.

Ik wil je vriendelijk, doch zeer dringend, nog eens verzoeken de Fora regels na te lezen.

:)

  • tvdleur
  • Registratie: Juni 2001
  • Laatst online: 03-12-2024

tvdleur

ehh...okay?

Dat die lampjes knipperen voordat windows opgestart is lijkt me logisch: ding zal wel DHCP zijn geconfigged, en... je wil wel een ip adres ofniet? Daarvoor gaat de pc zoeken naar een DHCP server. Ook al is de pc statisch ingesteld: hij zal zich toch eens op het netwerk aan moeten melden...

Hiermee is ook meteen een stuk meer geknipper verklaard, want de server (router in de meeste gevallen) bekijkt steeds of de pc er nog is met een data (ping) pakketje en de pc antwoord met een leuk "ja hoor ben dr! alles goei? 8) pingetje antwoord terug...

Voor de rest zullen er zoals gezegd na inlog wel wat services draaien en wat auto update dingen.

Al met al: ik zou mijn tijd beter besteden dan elk pakketje te gaan ontleden die een pc verstuurd als je weet dat er niets vreemds op draait. (MCSE networking essentials TCP/IP exam 70-058 bijvoorbeeld ;) )

[ Voor 7% gewijzigd door tvdleur op 24-08-2004 18:33 ]


  • tvdleur
  • Registratie: Juni 2001
  • Laatst online: 03-12-2024

tvdleur

ehh...okay?

oeps dubbel

[ Voor 147% gewijzigd door tvdleur op 24-08-2004 18:33 ]

Pagina: 1