Internetni promet na maksimum brez razloga?

Radirko

Fizikalc
18. avg 2007
6.242
0
36
Od kje ti sploh ideja da isces nevemkaksen proxy ? Morda gre za katerega od update procesov, ki si ga ze zdavnaj obkljukal v BD ...

In ne, antivirusni programi so dalec od tega da bi nasli vsak spyware, vsak virusek in tako naprej, ponavadi moram vedno kaksnega odstranjevati rocno.

Na daljavo je nemogoce diagnosticirati take probleme, enako kot zdravnik ne more preveriti ali imas raka ali ne. Preveri vsaj spisek procesov za sumljiva imena, za ta namen poberi dol processXP, uporabi par locenih anti-spyware programckov (npr. anti-Malware od MalwareBytes in HijackThis), resetiraj spisek programov, ki jim je dovoljen dostop do Interneta in jih potem rocno dodajaj samo, ce tocno ves kaj doticni proces pocne, in koncno se preveri kam je sel tisti promet, ki si ga zadnjic spremljal z wiresharkom.
 

airj

Pripravnik
29. sep 2008
450
0
16
Najprej v wiresharku izlušči IP številke, ki se največkrat pojavljajo. Na tistem screenshotu se recimo tega ne da, ker je premalo podatkov, a recimo da bi se tudi z večimi podatki slika ne bistveno spremenila. Imaš naslednje ponavljajoče IP naslove:
74.125.97.101,
90.157.206.1 8 - to je verjetno tvoja IP številka povezave z internetom
74.125.170.28
74.125.170.24

Ostale lahko preveriš tukaj http://tools.whois.net/whoisbyip/ komu dejansko pripada. Če jih vneseš vidiš da pripadajo googlu. Očitno ti teče na računalniku nek googlov program, ki dela ta promet.
 
Nazadnje urejeno:

fikus

kaktus
23. apr 2008
2.528
14
38
No končno sem dočakal ponoven maksimalen promet brez moje želje.

Upam, da mi boste lahko pojasnili za kaj gre in kako naj se temu v bodoče izognem.

Zgleda, da me "nadzira" kar jernej.vodopivec iz APEK?

Prilagam posnetek iz Wiresharka in potem WHOIS IP številke, ki se najpogosteje pojavlja:

OrgName: RIPE Network Coordination Centre
OrgID: RIPE
Address: P.O. Box 10096
City: Amsterdam
StateProv:
PostalCode: 1001EB
Country: NL

ReferralServer: whois://whois.ripe.net:43

NetRange: 89.0.0.0 - 89.255.255.255
CIDR: 89.0.0.0/8
NetName: 89-RIPE
NetHandle: NET-89-0-0-0-1
Parent:
NetType: Allocated to RIPE NCC
NameServer: NS-PRI.RIPE.NET
NameServer: SEC1.APNIC.NET
NameServer: SEC3.APNIC.NET
NameServer: SUNIC.SUNET.SE
NameServer: TINNIE.ARIN.NET
NameServer: NS2.LACNIC.NET
Comment: These addresses have been further assigned to users in
Comment: the RIPE NCC region. Contact information can be found in
Comment: the RIPE database at http://www.ripe.net/whois
RegDate: 2005-06-30
Updated: 2009-05-18

# ARIN WHOIS database, last updated 2010-02-18 20:00
# Enter ? for additional hints on searching ARIN's WHOIS database.
#
# ARIN WHOIS data and services are subject to the Terms of Use
# available at https://www.arin.net/whois_tou.html
% This is the RIPE Database query service.
% The objects are in RPSL format.
%
% The RIPE Database is subject to Terms and Conditions.
% See http://www.ripe.net/db/support/db-terms-conditions.pdf

% Note: This output has been filtered.
% To receive output for a database update, use the "-B" flag.

% Information related to '89.212.150.48 - 89.212.150.55'

inetnum: 89.212.150.48 - 89.212.150.55
netname: SI-T2-APEK
descr: Network and Servers
country: SI
admin-c: JV3752-RIPE
tech-c: JV3752-RIPE
status: ASSIGNED PA
mnt-by: MNT-T-2
source: RIPE # Filtered

person: Jernej Vodopivec
address: Stegne 7
1000 Ljubljana
Slovenia
phone: +38615836317
e-mail: jernej.vodopivec@apek.si
nic-hdl: JV3752-RIPE
mnt-by: MNT-T-2
source: RIPE # Filtered

% Information related to '89.212.128.0/18AS34779'

route: 89.212.128.0/18
descr: T-2 d.o.o.
Provider Aggregated Block
origin: AS34779
mnt-by: MNT-T-2
source: RIPE # Filtered
872902-Wireshark2.png
 

Priponke

  • 872902-Wireshark2.png
    872902-Wireshark2.png
    903,6 KB · Ogledi: 166

fikus

kaktus
23. apr 2008
2.528
14
38
Tukaj imate še zaslonsko sliko iz Netstat(žal mi teksta ni uspelo skopirat).
872919-Netstat.png
 

Priponke

  • 872919-Netstat.png
    872919-Netstat.png
    550,2 KB · Ogledi: 141

fikus

kaktus
23. apr 2008
2.528
14
38
Programa processXP mi še ni uspelo dobit sem pa z Hijackthis pregledal in mi je pokazal naslednje procese:

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Common Files\BitDefender\BitDefender Update Service\livesrv.exe
C:\Program Files\BitDefender\BitDefender 2010\vsserv.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\LEXBCES.EXE
C:\WINDOWS\system32\LEXPPS.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Common Files\ArcSoft\Connection Service\Bin\ACService.exe
C:\Program Files\Java\jre6\bin\jqs.exe
C:\Program Files\NetLimiter 2 Pro\nlsvc.exe
C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcLog.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcIp.exe
C:\Program Files\NetLimiter 2 Pro\NLClient.exe
C:\PROGRA~1\GENIUS~1\GNETMOUS.EXE
C:\Program Files\ClipX\clipx.exe
C:\Program Files\BitDefender\BitDefender 2010\bdagent.exe
C:\Program Files\Common Files\ArcSoft\Connection Service\Bin\ACDaemon.exe
C:\Program Files\Garmin\MyGarminAgent.exe
C:\Program Files\LClock\LClock.exe
C:\Program Files\NetTimer 2000\NetTimer.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\BitDefender\BitDefender 2010\seccenter.exe
C:\Program Files\Wireshark\wireshark.exe
C:\Program Files\Wireshark\dumpcap.exe
 

stein

Fizikalc
16. sep 2007
19.575
1
36
Tu se nič ne vidi.

Sliko (prvo) daj na imageshack. Ali pa v ZIP fajl.

CMD okno ima v meniju (gumb v eku zgoraj levo) Edit/Mark, ter Copy. Za text.
 

fikus

kaktus
23. apr 2008
2.528
14
38
Vzrok je očitno ta: 89-212-150-51.static.t-2.net:80 FIN_WAIT_2
2396 [sistem] ta pa je prijavljen na jernej.vodopivec@apek.si)
Kaj sploh točno počne z mojim računalnikom?

Slika je pa tu: http://www4.slikomat.com/10/0219/82x-Wiresh.png

Netstat -a -b je tak:

Aktivne povezave

Proto Lokalni naslov Tuj naslov Stanje PID
TCP j-15-09-2007:135 j-15-09-2007:0 LISTENING 1676
c:\windows\system32\WS2_32.dll
C:\WINDOWS\system32\RPCRT4.dll
c:\windows\system32\rpcss.dll
C:\WINDOWS\system32\svchost.exe
-- neznane komponente --
[svchost.exe]

TCP j-15-09-2007:445 j-15-09-2007:0 LISTENING 4
[sistem]

TCP j-15-09-2007:4400 j-15-09-2007:0 LISTENING 1080
[nlsvc.exe]

TCP j-15-09-2007:1025 j-15-09-2007:0 LISTENING 2304
[alg.exe]

TCP j-15-09-2007:139 j-15-09-2007:0 LISTENING 4
[sistem]

TCP j-15-09-2007:4203 89-212-150-51.static.t-2.net:80 FIN_WAIT_2
2396
[sistem]

TCP j-15-09-2007:4205 89-212-150-51.static.t-2.net:80 FIN_WAIT_2
2396
[sistem]

UDP j-15-09-2007:10000 *:* 1732
[vsserv.exe]

UDP j-15-09-2007:500 *:* 1464
[lsass.exe]

UDP j-15-09-2007:4500 *:* 1464
[lsass.exe]

UDP j-15-09-2007:445 *:* 4
[sistem]

UDP j-15-09-2007:1900 *:* 472
c:\windows\system32\WS2_32.dll
c:\windows\system32\ssdpsrv.dll
ntdll.dll
C:\WINDOWS\system32\kernel32.dll
[svchost.exe]

UDP j-15-09-2007:123 *:* 1784
c:\windows\system32\WS2_32.dll
c:\windows\system32\w32time.dll
ntdll.dll
-- neznane komponente --
[svchost.exe]

UDP j-15-09-2007:2452 *:* 1716
[msimn.exe]

UDP j-15-09-2007:1900 *:* 472
c:\windows\system32\WS2_32.dll
c:\windows\system32\ssdpsrv.dll
ntdll.dll
C:\WINDOWS\system32\kernel32.dll
[svchost.exe]

UDP j-15-09-2007:123 *:* 1784
c:\windows\system32\WS2_32.dll
c:\windows\system32\w32time.dll
ntdll.dll
C:\WINDOWS\system32\kernel32.dll
[svchost.exe]

UDP j-15-09-2007:1900 *:* 472
c:\windows\system32\WS2_32.dll
c:\windows\system32\ssdpsrv.dll
ntdll.dll
C:\WINDOWS\system32\kernel32.dll
[svchost.exe]

UDP j-15-09-2007:138 *:* 4
[sistem]

UDP j-15-09-2007:123 *:* 1784
 

stein

Fizikalc
16. sep 2007
19.575
1
36
V WireShark je nekje "Top Talkers" opcija, to pove, kje se največ prometa ustvarja.
 

fikus

kaktus
23. apr 2008
2.528
14
38
Funkcije top talker pa ne najdem pa sem šel ene parkrat čez vse možnosti ;(
 

Radirko

Fizikalc
18. avg 2007
6.242
0
36
Ti malo mesas stvari oziroma sklepas ene nesmisle iz teh podatkov. Tam pise kdo je odgovoren pri T-2 za administracijo domenskega prostora, v katerega spada tudi doticni naslov.

Na spiskih od HijackThis in netstat -a -b ni videti nic pretirano cudnega, le to, da imas na racunalniku precej ene sare (panel za printer, mis, pripomocki, itd.).

Ce pravilno ugibam na podlagi teh malo podatkov, katere si priskrbel, imas ti en racunalnik, ta je prikljucen v Internet preko T-2 in nimas vmes HW routerja/firewalla. Povsem verjetno se mi zdi, da je tisto kar ti vidis v BD, rezultat kaksnega obcasnega scana od zunaj. Tukaj ne mores narediti nic (nic takega, cesar ne naredi BD ze zdaj).
 

airj

Pripravnik
29. sep 2008
450
0
16
Pa dej kaj kompliciraš.. sej imaš BitDefender ki ima očitno tudi firewall. Dej ta IP od tega Jerneja na block listo in rešen problem.
 

kloko

Pripravnik
22. avg 2007
176
0
16
Slaba taktika, Jernej ima preveč IP številk registriranih, on je zvit!

L.p., Kloko
 

airj

Pripravnik
29. sep 2008
450
0
16
aplauz.gif


Lahko komot zapre cel range, pa ne bo težav, če se čuti ogroženega pač...
 
Nazadnje urejeno:

fikus

kaktus
23. apr 2008
2.528
14
38
Citat:
Uporabnik kloko pravi:
Slaba taktika, Jernej ima preveč IP številk registriranih, on je zvit!

L.p., Kloko

Vi men raje povejte kaj ta s T2jevo IP številko počne z mojim računalnikom(vsaj približno)?

Ali moj računalnik uporablja za proxi ali z mojega računalnika odnaša kakšne datoteke, me nadzira?????
V glavnem res me zanima zakaj to počne, kaj s tem pridobi ter kako v bodoče to preprečim.

Bitdefender blokira skeniranje računalnika tako, da ne vem kako lahko nekdo kljub temu vdre v računalnik, označeno imam tudi, da Bitdefender računalnik naredi neviden.

Z Bitdefenderjem lahko blokiram posamezne programe, da bi lahko blokiral samo eno IP številko pa ne najdem možnosti.

Se pa v glavnem pojavlja stalno samo IP številka 89.212.150.51 tako, da bi najbrž pomagalo, če bi lahko blokiral samo ta IP.

Sem pa ugotovil, da se mi to običajno začne pojavljati kmalu po obisku te strani http://dvb-t.apek.si/forum?index
 

Radirko

Fizikalc
18. avg 2007
6.242
0
36
Ta s T2-jevim naslovom (katerikoli uporabnik pac to je, T2 lahko to ugotovi v roku par sekund, ce ima interes ...) najbrz ne pocne nic, ce je BitDefender smiselno nastavljen.

Na tistem screenshotu, kjer si pokazal promet, tega naslova ze ni bilo ... prilepi sliko, kjer se bo videlo na katere porte gre promet iz tega naslova, pa ti bomo lahko kaj vec povedali, brez tega je nemogoce karkoli ugotoviti.
 

fikus

kaktus
23. apr 2008
2.528
14
38
Tukaj lahko vidiš sliko http://www4.slikomat.com/10/0219/82x-Wiresh.png

Nekaj zagotovo mora početi, če gre promet na maksimum in potem zgleda kot bi torrente prenašal na polno(a tega ne vidim ne v Bitdefenderjevem požarnem zidu in ne v Netlimitru(vidi se pa lepo v Wiresharku ter Bitdefenderjevem okencu).

Operater lahko to vidi vendar meni ne bo povedal kdo je, da bi ga lahko šel osebno vprašat kaj točno počne z mojim računalnikom.

Me pa res zanima kaj počne ter kako se tega za vedno losam.

A je kakšen programček, ki bi mi prav povedal katere datoteke se prenašajo ter od kod(od mojega k njem ali obratno)?
 

Radirko

Fizikalc
18. avg 2007
6.242
0
36
Seveda ti njegov ISP tega ne bo povedal, saj ti ne sme. Je pa tako, da ce bi lastnik racunalnika na tistem (staticnem) naslovu pocel kaj zlobnega, bi po tvoji vlozeni ovadbi ISP brez tezav dokazal kdo je to bil.

Vecina prometa na tisti sliki gre od tebe (tvoj racunalnik vzpostavlja povezavo in se javlja onemu).

Ko bos to opazil naslednjic, naredi sledece:

1: Najprej (takoj zdaj) pozeni Task Manager (ctrl+alt+delete oziroma Start -> Run -> taskmgr), pojdi na zavihek Processes, in v meniju View -> Select Columns obkljukaj PID, tako da se pojavi tudi ta stolpec v spisku procesov

2: Ko spet opazis promet, pozeni ukaz

netstat -aon

in isci vrstice v katerih je ali Foreign address enak 89.212.150.51 ali pa je stevilka za dvopicjem v stolpcu Local Address enaka 1221 ali 1223 (torej npr. 85.10.23.85:1223) in si izpisi stevilko, ki je napisana v teh vrsticah v stolpcu PID (najbrz bo vedno ista stevilka, ni pa nujno, morda sta dve, morda jih je se vec)

3: Ponovno pozeni Task Manager kot v koraku 1 in najdi proces, ki ima doticni PID. Potem prilepi sem screenshot, kjer se bo videlo kateri proces je to in izpis podatkov iz koraka 2 (torej cel spisek, ki ga izpljune netstat -aon).

Tako bos identificiral proces, ki vzpostavlja povezavo s tistim racunalnikom, potem si ze priblizno na 15% poti in ga je potrebno samo se zanesljivo odstraniti brez kaksnih stranskih posledic (ostalih 85%).

Kako se tega najbolj preprosto losas: ugasni racunalnik
wink-1.gif
Ali pa instaliraj vse na novo iz nicle.