TRAFFIC לא ברור בשרת שלי

פורום רשתות, IT ומחשוב כללי - רשתות, ראוטרים, מחשבים ניידים, אביזרים וכו'.
oferlaor פותח השרשור
סמל אישי של משתמש
מנהל
מנהל
תגובות: 73659
הצטרף: נובמבר 2004
שם מלא: עפר לאור
מיקום: מודיעין, ישראל
נתן תודות: 572 פעמים
קיבל תודות: 4464 פעמים

שרשור שלא נקרא #1 

יש לי שרת W2003 שאני רואה שהוא עושה TRAFFIC ברשת ולא ממש ברור לי מול מי.

אני לפעמים תופס אותו עם 1M (אני רואה את זה דרך TASK MANAGER)

TCPVIEW לא מראה לי חיבורים פתוחים וגם הראוטר שלי לא רואה CIRCUITS פתוחים.

יתכן שזה נעשה דרך UDP.

אני חושש מ-ROOTKIT או משהו כזה. איך אני בודק?

סגרתי מלא SERVICES שחששתי שהם האחראיים לזה (כמו AUTOMATIC UPDATES וכו').

איך אני בודק מה ה-PROCESS שמנצל את הרשת?

Nunatak
עוסק בתחום
עוסק בתחום
תגובות: 3720
הצטרף: דצמבר 2005
שם מלא: nunatak
נתן תודות: 194 פעמים
קיבל תודות: 212 פעמים

שרשור שלא נקרא #2 

תנסה את Netlimiter.

nir11
חבר מביא חבר
חבר מביא חבר
תגובות: 3816
הצטרף: אפריל 2007
נתן תודות: 231 פעמים
קיבל תודות: 309 פעמים

שרשור שלא נקרא #3 

תתקין WIRESHARK ותעשה SNIFFING לרשת בזמן שיש את ה TRAFFIC החשוד הזה. אתה תוכל לראות מאיפה לאיפה הולכות הפקטות, וגם לאיזה פורט. זה יתן לך רמז די עבה לגבי איזה אפליקציה עושה את זה.

geblig
חבר ותיק
חבר ותיק
תגובות: 1727
הצטרף: אוקטובר 2008
מיקום: חיפה
נתן תודות: 43 פעמים
קיבל תודות: 40 פעמים

שרשור שלא נקרא #4 

netstat לא יעזור ?

Eyal_W
סמל אישי של משתמש
עוסק בתחום
עוסק בתחום
תגובות: 7639
הצטרף: יולי 2005
נתן תודות: 17 פעמים
קיבל תודות: 17 פעמים

שרשור שלא נקרא #5 

Netlimiter הוא יופי של פתרון (אם כי אני לא סגור שהוא יעבוד על 2003 )
פתרון נוסף הוא להשתמש בכלים לש SYSINTENALS (מייקרוסופט ) TCP VIEW .
המטרה הינה להנות ממוסיקה המערכת הינה רק האמצעי.

: Amarra Dealer

http://www.sonicstudio.com/amarra
פרטים

ufffnick
סמל אישי של משתמש
גורו
גורו
תגובות: 4620
הצטרף: ספטמבר 2008
מיקום: Fiat 500 שחוטה (כשר), ברחוב סומסום
נתן תודות: 127 פעמים
קיבל תודות: 465 פעמים

שרשור שלא נקרא #6 

גם אני ממליץ על: http://www.wireshark.org/
גיליתי אותו כשעברתי אל מערכות הפעלה של לינוקס,
אבל יש לו גם קובץ התקנה לחלונות.

oferlaor פותח השרשור
סמל אישי של משתמש
מנהל
מנהל
תגובות: 73659
הצטרף: נובמבר 2004
שם מלא: עפר לאור
מיקום: מודיעין, ישראל
נתן תודות: 572 פעמים
קיבל תודות: 4464 פעמים

שרשור שלא נקרא #7 

Tcpview=netstat

שניהם לדעתי לא מכסים udp

geblig
חבר ותיק
חבר ותיק
תגובות: 1727
הצטרף: אוקטובר 2008
מיקום: חיפה
נתן תודות: 43 פעמים
קיבל תודות: 40 פעמים

שרשור שלא נקרא #8 

עופר,

Parameters
Parameters used with this command must be prefixed with a hyphen (-) rather than a slash (/).

-a : Displays all active TCP connections and the TCP and UDP ports on which the computer is listening.

michael123
סמל אישי של משתמש
חבר מכור קשה
חבר מכור קשה
תגובות: 6161
הצטרף: פברואר 2008
מיקום: מרכז הארץ
נתן תודות: 164 פעמים
קיבל תודות: 37 פעמים

שרשור שלא נקרא #9 

וגם אני ממליץ על WireShark (לשעבר Ethereal)

Shed
גורו HTPC
גורו HTPC
תגובות: 2832
הצטרף: אפריל 2007
נתן תודות: 9 פעמים
קיבל תודות: 135 פעמים

שרשור שלא נקרא #10 

geblig כתב:עופר,

Parameters
Parameters used with this command must be prefixed with a hyphen (-) rather than a slash (/).

-a : Displays all active TCP connections and the TCP and UDP ports on which the computer is listening.
...
זה יגלה אך ורק פורטים ב0-UDP שהמחשב מאזין להם. תעבורת UDP יוצאת מהמחשב לא תיראה ב-netstat. אני יכול לשלוח את כל התוכן של הדיסק ב-UDP לשרת בסין ו-netstat לא יראה כלום.

אני לא ממליץ על wireshark, רק על ethereal :-).
ודרך אגב, ההמלצה שלי היא להריץ את ethereal על מחשב אחר המחובר ל-HUB (לא switch) אשר אליו יחובר גם השרת שאותו רוצים לבדוק.
You are never fully dressed without a smile

nir11
חבר מביא חבר
חבר מביא חבר
תגובות: 3816
הצטרף: אפריל 2007
נתן תודות: 231 פעמים
קיבל תודות: 309 פעמים

שרשור שלא נקרא #11 

אין צורך לחבר ל HUB, ממילא ניראה על המשרת את התקשורות בשני הכיוונים. HUB יתן לך את כל הרשת, וזה רק יעשה רעש שממילא תצטרך לפלטר אותו החוצה.
אני גם רוצה לציים שWIRESHARK עדיף בהרבה על ETHREAL :lol:

oferlaor פותח השרשור
סמל אישי של משתמש
מנהל
מנהל
תגובות: 73659
הצטרף: נובמבר 2004
שם מלא: עפר לאור
מיקום: מודיעין, ישראל
נתן תודות: 572 פעמים
קיבל תודות: 4464 פעמים

שרשור שלא נקרא #12 

שמתי לב שאם אני סוגר את ה-SERVICE של DHCP CLIENT, ה-TRAFFIC המסתורי יורד.

וירוס?

nir11
חבר מביא חבר
חבר מביא חבר
תגובות: 3816
הצטרף: אפריל 2007
נתן תודות: 231 פעמים
קיבל תודות: 309 פעמים

שרשור שלא נקרא #13 

המחשב הזה מקבל טרפיק ב 1M, או שולח ב 1M?

michael123
סמל אישי של משתמש
חבר מכור קשה
חבר מכור קשה
תגובות: 6161
הצטרף: פברואר 2008
מיקום: מרכז הארץ
נתן תודות: 164 פעמים
קיבל תודות: 37 פעמים

שרשור שלא נקרא #14 

oferlaor כתב:שמתי לב שאם אני סוגר את ה-SERVICE של DHCP CLIENT, ה-TRAFFIC המסתורי יורד.

וירוס?
...
restart מן הסתם לא עוזר?
(גם לשרת DHCP..)

nir11
חבר מביא חבר
חבר מביא חבר
תגובות: 3816
הצטרף: אפריל 2007
נתן תודות: 231 פעמים
קיבל תודות: 309 פעמים

שרשור שלא נקרא #15 

oferlaor כתב:שמתי לב שאם אני סוגר את ה-SERVICE של DHCP CLIENT, ה-TRAFFIC המסתורי יורד.

וירוס?
...
תחושת הבטן שלי אומרת לי שאולי יש לך מעגל ברשת. מעגל כזה יבוא ביטוי כיש רבה BROADCAST, וזה מה שקורה כש DHCP CLIENT עולה.
שווה לבדוק.

שלח תגובה

חזור אל “רשתות, אינטרנט ו- Fiber”