Трафик

Обсуждаем инструментарий, технологии, прочие рабочие моменты.
Аватара пользователя
AleksZandr
Местный
Сообщения: 133
Зарегистрирован: 02 фев 2011, 13:57
Авто: Honda CR-V
Откуда: Холмск
Благодарил (а): 23 раза
Поблагодарили: 5 раз
Контактная информация:

Трафик

Непрочитанное сообщение AleksZandr »

Коллеги, день добрый!
Столкнулся с такой ситуацией. Банкомат WN2100, ПО ЦФТ-шное. Связь - gprs от мегафона. Ежедневный трафик - 2-3 мб, но только не 8 и девятого февраля. За эти 2 дня он умудрился качнуть 600 метров(!), и что самое интересное не могу понять чего откуда и куда... из золотокороновских логов видно, что общение его с узлом - килобайты, автоматическое обновление системы отключено... Может кто подскажет как разобраться?
bigbag
Специалист
Сообщения: 245
Зарегистрирован: 08 июн 2010, 21:15
Откуда: Кемерово
Благодарил (а): 9 раз
Поблагодарили: 5 раз
Контактная информация:

Трафик

Непрочитанное сообщение bigbag »

А что системные логи показывают?
Аватара пользователя
AleksZandr
Местный
Сообщения: 133
Зарегистрирован: 02 фев 2011, 13:57
Авто: Honda CR-V
Откуда: Холмск
Благодарил (а): 23 раза
Поблагодарили: 5 раз
Контактная информация:

Трафик

Непрочитанное сообщение AleksZandr »

bigbag писал(а):А что системные логи показывают?
Эти 2 дня - пробел, как будто ничего не происходило
Аватара пользователя
duglass
Нач. отдела
Сообщения: 1308
Зарегистрирован: 28 май 2010, 18:34
Благодарил (а): 46 раз
Поблагодарили: 65 раз
Контактная информация:

Трафик

Непрочитанное сообщение duglass »

проверь на подключении в своиствах все лишнее например вот это
У вас нет необходимых прав для просмотра вложений в этом сообщении.
Есть такие решения, после принятия которых, тараканы в голове аплодируют стоя.
Аватара пользователя
duglass
Нач. отдела
Сообщения: 1308
Зарегистрирован: 28 май 2010, 18:34
Благодарил (а): 46 раз
Поблагодарили: 65 раз
Контактная информация:

Трафик

Непрочитанное сообщение duglass »

на вирусняк еще проверить не мешало бы
Есть такие решения, после принятия которых, тараканы в голове аплодируют стоя.
Аватара пользователя
AleksZandr
Местный
Сообщения: 133
Зарегистрирован: 02 фев 2011, 13:57
Авто: Honda CR-V
Откуда: Холмск
Благодарил (а): 23 раза
Поблагодарили: 5 раз
Контактная информация:

Трафик

Непрочитанное сообщение AleksZandr »

duglass писал(а):на вирусняк еще проверить не мешало бы
зараза врядли, после вот уже больше месяца работает без нареканий, если б не по 7рэ за мегабайт и не заметили б
Аватара пользователя
duglass
Нач. отдела
Сообщения: 1308
Зарегистрирован: 28 май 2010, 18:34
Благодарил (а): 46 раз
Поблагодарили: 65 раз
Контактная информация:

Трафик

Непрочитанное сообщение duglass »

давай исходить от обратного
если трафик есть в количестве большем чем надо, значит:
1) залил обновления(попытался)
2) пытается связаться с устройствами которые в настройках сети не потушены(служба доступа к файлам и принтерам пытается что то распечатать на принтер в сети у нас такое было)
3)вирусня
4)ченить еще
Есть такие решения, после принятия которых, тараканы в голове аплодируют стоя.
Аватара пользователя
Shoroh
Администратор
Сообщения: 5439
Зарегистрирован: 12 май 2010, 19:55
Благодарил (а): 121 раз
Поблагодарили: 116 раз

Трафик

Непрочитанное сообщение Shoroh »

4. Может троян стоять, который использует зараженные машины для рассылки спама или торрентов.
5. Может связь плохая, делает кучу лишних попыток обмена инфой.
Test
Lucky
Модератор
Модератор
Сообщения: 2233
Зарегистрирован: 04 ноя 2010, 05:21
Благодарил (а): 37 раз
Поблагодарили: 51 раз

Трафик

Непрочитанное сообщение Lucky »

6. Некто подключился и скачал нечто, зачистив после себя следы.
mascod
Местный
Сообщения: 132
Зарегистрирован: 12 янв 2011, 18:01
Откуда: Сибирь
Благодарил (а): 6 раз
Поблагодарили: 5 раз

Трафик

Непрочитанное сообщение mascod »

AleksZandr писал(а):Коллеги, день добрый!
Столкнулся с такой ситуацией. Банкомат WN2100, ПО ЦФТ-шное. Связь - gprs от мегафона. Ежедневный трафик - 2-3 мб, но только не 8 и девятого февраля. За эти 2 дня он умудрился качнуть 600 метров(!), и что самое интересное не могу понять чего откуда и куда... из золотокороновских логов видно, что общение его с узлом - килобайты, автоматическое обновление системы отключено... Может кто подскажет как разобраться?
Привет, коллега, по ЗК!
Была похожая ситуация, но обратил внимание на частую перезагрузку винды. В систменых логах было абнормальное завершение процесса lsass.exe (Local Security Authority Subsystem Service) и перезагрузка винды. Нажрал траффика поменьше чем 600М, но много. Поставил сервисПак-3, + фаервол виндовый - проблема ушла. Вирь пытался через дыру lsass залезть, не получалось, но ддосил.
В логах винды нет ли чего подозрительного?
Не используется ли ЦФТшный файлообменник (обычно c:\FEXCH)? Если - да - смотреть его логи
Аватара пользователя
kentaur
Друг Банкоматчика
Друг Банкоматчика
Сообщения: 424
Зарегистрирован: 27 окт 2010, 01:57
Авто: Колымага
Откуда: грецкий орех
Благодарил (а): 59 раз
Поблагодарили: 50 раз

Трафик

Непрочитанное сообщение kentaur »

+1 Soroh, мы также Conficker на некоторых банкоматах.
старая версия делали много трафика.

http://mtc.sri.com/Conficker/
http://www.caida.org/research/security/ ... ficker.xml
http://www.confickerworkinggroup.org/in ... chart.html
Извините за мой "слэнг" - я пишу через переводчик с английский.
Аватара пользователя
AleksZandr
Местный
Сообщения: 133
Зарегистрирован: 02 фев 2011, 13:57
Авто: Honda CR-V
Откуда: Холмск
Благодарил (а): 23 раза
Поблагодарили: 5 раз
Контактная информация:

Трафик

Непрочитанное сообщение AleksZandr »

мда, так я ничего и не нарыл((( заразы, включая конфикера нет, системный лог пуст, за эти 2 дня в системе создано 12 файлов - всё исключительно логи. Что касается netbios через tcp стоял крыж - "по умолчанию" - выключил. Стал уже реально подумывать о 6 варианте, предложенным Endless Quest, но ПО'шные логи говорят о том что приложение не закрывалось...
Не ошибается только тот, кто ничего не делает.
Lucky
Модератор
Модератор
Сообщения: 2233
Зарегистрирован: 04 ноя 2010, 05:21
Благодарил (а): 37 раз
Поблагодарили: 51 раз

Трафик

Непрочитанное сообщение Lucky »

Удаленно если подцепились, не закрывая ПО? Не исключено, что такие возможности есть.
Или на месте:
1-подцепился к модему и скачал.
2-вынул симку, вставил куда нужно, скачал, вернул симку в модем.
Закрыто