Jump to content

Recommended Posts

Posted

кто подскажет, _что_ генерит такой траффик?

192.168.67.118 - мой абонент

207.46.130.100 - time.windows.com

123 порт - ntp

пакеты летят больше сотни в секунду...

у клиента - XP

на сервере смотрю tcpdump-ом

--

05:18:11.396110 192.168.67.118.123 > 207.46.130.100.123: v3 sym_act strat 0 poll 4 prec -6

05:18:11.397124 192.168.67.118.123 > 207.46.130.100.123: v3 sym_act strat 0 poll 4 prec -6

05:18:11.398115 192.168.67.118.123 > 207.46.130.100.123: v3 sym_act strat 0 poll 4 prec -6

05:18:11.399119 192.168.67.118.123 > 207.46.130.100.123: v3 sym_act strat 0 poll 4 prec -6

05:18:11.400122 192.168.67.118.123 > 207.46.130.100.123: v3 sym_act strat 0 poll 4 prec -6

05:18:11.401126 192.168.67.118.123 > 207.46.130.100.123: v3 sym_act strat 0 poll 4 prec -6

05:18:11.402127 192.168.67.118.123 > 207.46.130.100.123: v3 sym_act strat 0 poll 4 prec -6

05:18:11.403137 192.168.67.118.123 > 207.46.130.100.123: v3 sym_act strat 0 poll 4 prec -6

05:18:11.404135 192.168.67.118.123 > 207.46.130.100.123: v3 sym_act strat 0 poll 4 prec -6

05:18:11.405259 192.168.67.118.123 > 207.46.130.100.123: v3 sym_act strat 0 poll 4 prec -6

05:18:11.406141 192.168.67.118.123 > 207.46.130.100.123: v3 sym_act strat 0 poll 4 prec -6

05:18:11.407147 192.168.67.118.123 > 207.46.130.100.123: v3 sym_act strat 0 poll 4 prec -6

05:18:11.408146 192.168.67.118.123 > 207.46.130.100.123: v3 sym_act strat 0 poll 4 prec -6

05:18:11.409150 192.168.67.118.123 > 207.46.130.100.123: v3 sym_act strat 0 poll 4 prec -6

05:18:11.410153 192.168.67.118.123 > 207.46.130.100.123: v3 sym_act strat 0 poll 4 prec -6

05:18:11.411153 192.168.67.118.123 > 207.46.130.100.123: v3 sym_act strat 0 poll 4 prec -6

05:18:11.412344 192.168.67.118.123 > 207.46.130.100.123: v3 sym_act strat 0 poll 4 prec -6

05:18:11.413217 192.168.67.118.123 > 207.46.130.100.123: v3 sym_act strat 0 poll 4 prec -6

05:18:11.414165 192.168.67.118.123 > 207.46.130.100.123: v3 sym_act strat 0 poll 4 prec -6

05:18:11.415287 192.168.67.118.123 > 207.46.130.100.123: v3 sym_act strat 0 poll 4 prec -6

05:18:11.416172 192.168.67.118.123 > 207.46.130.100.123: v3 sym_act strat 0 poll 4 prec -6

05:18:11.417224 192.168.67.118.123 > 207.46.130.100.123: v3 sym_act strat 0 poll 4 prec -6

05:18:11.418177 192.168.67.118.123 > 207.46.130.100.123: v3 sym_act strat 0 poll 4 prec -6

05:18:11.419182 192.168.67.118.123 > 207.46.130.100.123: v3 sym_act strat 0 poll 4 prec -6

05:18:11.420184 192.168.67.118.123 > 207.46.130.100.123: v3 sym_act strat 0 poll 4 prec -6

05:18:11.421186 192.168.67.118.123 > 207.46.130.100.123: v3 sym_act strat 0 poll 4 prec -6

05:18:11.422190 192.168.67.118.123 > 207.46.130.100.123: v3 sym_act strat 0 poll 4 prec -6

05:18:11.423192 192.168.67.118.123 > 207.46.130.100.123: v3 sym_act strat 0 poll 4 prec -6

05:18:11.424195 192.168.67.118.123 > 207.46.130.100.123: v3 sym_act strat 0 poll 4 prec -6

05:18:11.425292 192.168.67.118.123 > 207.46.130.100.123: v3 sym_act strat 0 poll 4 prec -6

05:18:11.426202 192.168.67.118.123 > 207.46.130.100.123: v3 sym_act strat 0 poll 4 prec -6

05:18:11.427633 192.168.67.118.123 > 207.46.130.100.123: v3 sym_act strat 0 poll 4 prec -6

05:18:11.428769 192.168.67.118.123 > 207.46.130.100.123: v3 sym_act strat 0 poll 4 prec -6

05:18:11.429234 192.168.67.118.123 > 207.46.130.100.123: v3 sym_act strat 0 poll 4 prec -6

05:18:11.430236 192.168.67.118.123 > 207.46.130.100.123: v3 sym_act strat 0 poll 4 prec -6

 

--

Posted

насчёт того, что такое ntp я в курсе, просто чё-то странно как-то он пытается засинхронизироваться - почему так _обильно_ :)

  • 11 months later...
Posted

Рассматривал трафик.... и прикол по этому протоколу у одного моего юзверя уходило аж по 80 мег в где-то полчаса-час......:))))) это-ж надо так!

Posted

Аналогичная байда и у нас в сетке, рекорд - 118 мбайт за одно соединение!!! Рекомендую клиентам отключать автоматическую синхронизацию времени.

  • 6 months later...
Posted

У меня такая же телега! Качнул 207.46.130.100 487 Мб

Подскажите могли ли это так накачать винды 2000 ?

Posted

Вирь товарищи!!!

Мы так за пару гигов за день сделали!!!

 

Бролись навалив на все (ну или на шлюз если возможно) аутпост и закрыли ВСЕ!!! порты , включая системные, на одной тачке исходящий трафик мотало как бешенный. после ее фоматирования все стало ок. Вирь подменил службу svhost!!!!

Posted

stella,

Вирь подменил службу svhost!!!!

Её не возможно подменить :) Можно запустить рядышком одноимённую.

Posted
Вирь подменил службу svhost!!!!
, я с ним так боролся:

берешь доктор веб с последним обнорвлением

снимаешь все процессы свхост

как ты снимешь у тя 30 сек чтоб проверить папку виндоус

 

Вот только у мя он щас на сервере а как мочкануть неперезагружая я незнаю можь есть у кого опыт???

Posted
снимаешь все процессы свхост

как ты снимешь у тя 30 сек чтоб проверить папку виндоус

Переставляешь системное время на сутки назад - и у тебя сутки на проверку :)

Posted
Переставляешь системное время на сутки назад - и у тебя сутки на проверку :)

Или команда shutdown -a

Тогда хоть запроверяйся. Но при этом RPC фунциклировать практически не будет.

Posted

Bens,

Вот только у мя он щас на сервере а как мочкануть неперезагружая я незнаю можь есть у кого опыт???

Есть :) Как вирус называется?

Posted

iptables -A FORWARD -s $lokala_ip_range -j tcp_filter_frwd

iptables -A FORWARD -s $lokala_ip_range -j udp_filter_frwd

iptables -A FORWARD -s $lokala_ip_range -j icmp_filter_frwd

 

 

p.s. намек на фильтрацию транзитного трафика.

 

p.p.s. Jeefo еще и exe-файлы громит :)

А вот каспер отписался так:

"Безобидный резидентный Win32-вирус. Заражает приложения Win32 (PE EXE-файлы). При заражении шифрует часть заражаемого файла. При запуске зараженного файла инсталлирует себя в систему: создаёт свою копию с именем "svchost.exe" (размером около 36K) в каталоге Windows и регистрирует этот файл. Вирус никак не проявляет своего присутствия в системе."

 

безобидный вирус lol)) ржунимагу

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...
На сайте используются файлы cookie и сервисы аналитики для корректной работы форума и улучшения качества обслуживания. Продолжая использовать сайт, вы соглашаетесь с использованием файлов cookie и с Политикой конфиденциальности.