--}}
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем

Логирование сетевого соединения

Сисадминское
78
18
С друзьями на NN.RU
В социальных сетях
Поделиться
echo_
06.12.2011
Доброго всем дня. Ищу прожину, которая может везти лог сетевой активности и запускаться при старте системы.
Проблема вот в чем: есть пользователь, у которого через несколько минут после старта системы (ХР) происходит переполнение tcp/ip коннектов и количество сессий доходит до 1000(по логу со шлюза). В автозапуске ничего нет, руками так же ничего необычного не запускается. На вирусы прогонял (штатный kav+avz+mbites+еще пара).
Кто что может посоветовать?
WireShark? не?
Напомнило старый медицинский анекдот :)
Reutoff
06.12.2011
Вообще-то для такого мониторинга достаточно обычного брандмауэра. Он вполне себе показывает кто и куда лезет.
echo_
06.12.2011
спасибо, скорее всего так и придется делать. думал, может есть какие то узкоспециализированные проги.
NetPeeker
Скорее всего, у вас какая-нибудь кривая пиринговая хрень работает.
echo_
06.12.2011
если бы ... а прога уж больно навороченная для одной машины и разовой проблемы.
самый простой способ - Netstat, он покажет и порт, и имя файла процесса
echo_
06.12.2011
а как быть с логированием по времени?
ps после того, как заканчивается тайм аут и инет появляется, проблема исчезает.
1) Запускаете по шедулеру netstat -a -b > logfile каждые 5 минут.
2) 1000 сокетов вполне отобразятся. и в окне и в логе
echo_
06.12.2011
не получится. скачек увеличения очень быстрый и единственный до следующего рестарта. дальше винда по переполнению сбрасывает соединения.
echo_
06.12.2011
да и сомневаюсь я, что в окне командной строки отобразятся все 1000 сокетов )
Tmeter неплохо логирует в текстовый файл или на MS SQL инфу по выбранной сетевой активности, и сам же сможет по созданным правилам заблокировать, как входящие так и исходящие соединения.
echo_
06.12.2011
спасибо, но не совсем то)
Почему же не то? Список процессов показывает, сколько каждым было передано/принято, скорость б/с, время последней активности. Всё есть, для того чтобы поймать виновника за руку )))
Поставить в автозагрузку cmd файл со следующим содержанием:

netstat -bon 15 >>"%temp%\log_%random%.txt"
pause
--
Он будет каждые 15 сек. складывать в файл статистику.
После того, как на шлюзе увидели всплеск, можете останавливать и смотреть, кто это.
echo_
07.12.2011
спасибо, хороший батник!
echo_
08.12.2011
нашел я таки этим батником зловреда. оказался jucheck.exe. джава апдейты были скачаны, но не установлены. вот сей процесс и лез каждый раз при старте на свои сервера для проверки новой версии. установил апдейты, убрал проверку из автозапуска, полет нормальный. еще раз спасибо!
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем
Последние темы форумов
Форум Тема (Автор) Последний ответ Ответов
Технотуса ПАС в акустике   -  REPTe 06.02.2025 в 13:52:11 1
Сетевой фильтр APC Surge Arrest

Сетевой фильтр APC Surge Arrest для радиолюбителя.и не только Отправка в регионы после оплаты. ЦЕНА 3000 руб. В рабочем состоянии....
Цена: 3 000 руб.

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9 Отправка в регионы после оплаты. Продаются сразу обе. Цена за обе 2000 руб....
Цена: 1 000 руб.

Принтер лазерный HEWLETT PACKARD HP-6L

Принтер лазерный HEWLETT PACKARD HP-6L Отправка в регионы после оплаты. 3штуки БУ. Внешний вид из магазина простояли на складе...
Цена: 4 500 руб.

Материнские платы на запчасти и не только

Материнские платы на запчасти и не только Материнские платы и другие комплектующие Отправка в регионы после оплаты. Транспортной...
Цена: 3 000 руб.