Непрерывный входящий трафик - Страница 2 - Помощь - Форумы Anti-Malware.ru Перейти к содержанию
Schlecht

Непрерывный входящий трафик

Recommended Posts

dr_dizel
TCPView (GUI для netstat) не регистрирует

Так наличие трафика не им мерили. Там порты смотрели. Причем с разрывом во времени.

Т.е. значит ли это, что если у меня есть (по TcpView, например) один слушающий порт и если я его прикрою, то запросы считаться не будут => трафик =0?

Нет. Вы просто запретите доступ к сервису. Трафик-то генерируется не вашим хостом. Разве что в настройках можно отключить логгирование таких пакетов.

Или другими словами: если вы выключите свой телефон, то на него по-прежнему могут пытаться звонить используя каналы связи.

P.S. Если так интересно, то можете поставить сниффер и самим всё посмотреть досконально. Что-нибудь простое или посложнее.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u
Так наличие трафика не им мерили. Там порты смотрели. Причем с разрывом во времени.

Если счётчик трафика Майкрософта выдаёт движение (первое сообщение в картинках видно), значит блокировать можно, даже если netstat ничего не показывает. Это я хотел сказать. По крайне мере это мой опыт. :)

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
IT-Shark

Доброго времени суток!

Schlecht , что из Novell у Вас стоит?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dr_dizel
Если счётчик трафика Майкрософта выдаёт движение...

Какой именно счётчик? :rolleyes:

Да и повторные сетевые пакеты могут генирироваться из-за плохого соединения.

Возможно, что на сетевом уровне это не будет видно, но на канальном будут идти постоянные запросы из-за ошибок.

errors.gif

Включается через реестр:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Network\Connections\StatMon\ShowLanErrors=dword:00000001

Net.ShowLanErrors.reg.zip

post-4003-1241678034_thumb.png

Net.ShowLanErrors.reg.zip

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u
Какой именно счётчик? :rolleyes:

Schlecht пишет:

Имеется непрерывный входящий трафик в отсутствие активных соединений

Errors - это же последствие попыток чего-то? Я про 'Packets Sent - Received', который вообще работает при отсутствии активных соединений. Или я опять что-то не так понимаю? У меня счётчик не двигается вообще когда трафика приложений нет, хотя Интернет включён. Но сказать, что ничего не происходит тоже нельзя... При этом ARP даже ещё не показывается... :)

afbad10a705a.jpg

P.S.: По вашему скриншоту: Если так много ошибок только в 'Sent', а ничего нет в 'Received', то тогда, говорят, это вообще указывает на то, что сетовую карту надо бы поменять.

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Schlecht

Тут вот ещё какое дело (см. скриншот) - несмотря на регистрацию трафика таскменеджером и i-speeder'ом счётчик пакетов ничего не фиксирует, т.е. число полученных и отосланных пакетов не поменялось. Это может что-то уточнить?

p2u Т.е. широковещательные пакеты могут безусловно приниматься любыми портами? А заблокировать их по типу их протокола нельзя?

IT-Shark Новелл у меня называется Novell Client 4.91 SP5 for Windows.

dr_dizel А Microsoft network Monitor 3.3 в качестве сниффера не подойдёт? Кстати, насчёт сравнения с телефоном - если его отключить, то трафик будет =0 во все стороны, потому как он входящие пакеты физически не воспринимает, а если не выключать, а заблокировать какой-либо номер или включить что-то вроде стелса, то входящий трафик появится, а исходящий - нет. Я хотел бы сделать что-то вроде первого варианта - чтобы ни один порт данные определённого вида (т.е. всё что не есть пакеты, прописанные в разрешениях файервола) не принимал вообще. Это вообще возможно? Т.е. если, скажем, счётчик напрямую фиксирует принятые пакеты с карты до фильтрации их файером, я понимаю, этого сделать нельзя. Но если файер в состоянии заблокировать доступ к железу напрочь, почему нельзя сделать это избирательно - например, запретить доступ к определённым портам (ну, или закрыть их)?

screen3.jpg

post-3758-1241706771_thumb.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dr_dizel
несмотря на регистрацию трафика таскменеджером и i-speeder'ом счётчик пакетов ничего не фиксирует, т.е. число полученных и отосланных пакетов не поменялось. Это может что-то уточнить?

Вообще все эти счётчики - вещь в себе, и что они там конкретно считают, а что нет - могут сказать только разработчики.

Касательно последней ситуации можно сказать, что:

1. счётчик может что-то не считать

2. локальный трафик (0.0.0.0, 127.X.X.X) не опускается на уровень сетевой карты и не считается

широковещательные пакеты могут безусловно приниматься любыми портами? А заблокировать их по типу их протокола нельзя?

На уровне адресов портов ещё не существует. Это вообще логические понятия. Сетевая карта принимает сетевые пакеты (физически набор электронов или фотонов), а потом передаёт на следующий уровень для дальнейшего разбора системой.

Заблокировать можно всё. У вас же фаер и блокирует дальнейший разбор этих пакетов.

Если фаер не будет блокировать пакеты, то всё равно сервисов для обслуживания запросов может не быть (отключены) и ничего страшного не будет.

Обычно в сетевой терминологии порт=сервис для обслуживания (например, http:80, ftp:21).

А Microsoft network Monitor 3.3 в качестве сниффера не подойдёт?

Возможно. Не пользовался.

Кстати, насчёт сравнения с телефоном - если его отключить, то трафик будет =0 во все стороны, потому как он входящие пакеты физически не воспринимает.

Я про проводной (домашний) телефон говорил. А если вы во время звонка к вам лизнёте провода в телефонной розетке, то сразу ощутите трафик. :lol:

Но лучше не лижите т.к. там много вольт. :rolleyes:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u
сервисов для обслуживания запросов может не быть (отключены) и ничего страшного не будет.

Например: против атак через IGMP можно отключить поддержку этого протокола:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\

Ключ DWORD с названием: IGMPLevel. Значение поставить на 0.

Потом перезагрузить комп.

Пусть файр теперь орёт, что идут - толка от этих пакетов всё равно не будет... :)

P.S.: Этот ключ по умолчанию не существует; его надо создать.

0: Нет поддержки IP multicasting

1: Поддержка для отправки, но не для получения multicast IP datagrams

2: Полная поддержка IP multicasting

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Schlecht

dr_dizel

Спасибо за разъяснения.

Чтобы продолжить с Вами выяснение деталей придётся мне, чувствую, пойти что-нить по этому поводу почитать... :unsure:

Кстати, яндых говорит, что при снятой трубке напряжение в телефонной линии 6-12В, это ещё терпимо ;) При неснятой - до 60 :blink: А вообще у меня для подобных вещей мультиметр есть.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • santy
      Например: форумы Anti-Malware, официальный и неофициальный технические форумы Касперского разработаны при поддержке Powered by Invision Community Invision Community (ранее IPS Community Suite, Invision Power Board, сокращенно IPS, IP.Suite или IP.Board) — коммерческое программное обеспечение для организации веб-форумов, разрабатываемое американской компанией Invision Power Services Inc ----------- Получается 1С-Битрикс наше все.
    • PR55.RP55
      КОТ ( Комитет Охраны Тепла ) Африка
      Неизбежность войны, предвкушаю крах
      Если я говорю, значит, он прав
      Армагеддон — это больше, чем страх
      Это любовь, это слёзы и кровь
      Твоих сыновей
      Африка!

      [Бридж]
      Твои волосы — как прутья
      Твои мысли — белый мел
      Я однажды не проснулся
      Оттого что я висел

      [Предприпев]
      Африка!
      На твоих руках
      Твоё солнце в моих глазах
      Африка!

      [Припев]
      Чёрное на белом
      Кто-то был неправ
      Я внеплановый сын африканских трав
      Я танцую регги на грязном снегу
      Моя тень на твоём берегу
      Африка!
    • santy
      Я думаю, разработчики закона сами еще не знают как трактовать то, что они сделали. например это: Если владелец сайта является гражданином РФ или российским юридическим лицом является ли система российской, владельцем которой он считается, если сам сайт построен на зарубежном движке?
    • PR55.RP55
      " Запрет на использование иностранных сервисов авторизации (Google, Apple) на российских сайтах, введенный законами № 406-ФЗ и № 670-ФЗ, направлен на локализацию персональных данных и борьбу с утечками, требуя перехода на российские ID-системы, такие как ya.ru или mail.ru [1]. Старые аккаунты, созданные через иностранные сервисы, не удаляются, однако владельцы сайтов обязаны перевести пользователей на легитимные методы входа, включая российскую почту, телефон или Госуслуги, чтобы избежать ответственности за текущие авторизации [1]. " " Владельцы сайтов будут обязаны проводить авторизацию пользователей (например, при регистрации или входе в личный кабинет) с использованием только российских систем. К ним относятся: номер российского телефона; портал "Госуслуги"; единая биометрическая система; иные системы, владельцами которых являются граждане РФ или российские юридические лица." ya.ru или mail.ru - в теории ( и на практике ) граждане р.ф. Сама почта требует авторизации - через номер телефона. т.е. зарегистрированный пользователь уже прошёл авторизацию.  ---------- Оценка выше написанного в ИИ. :) Давайте разберем, почему ваши тезисы и выводы полностью корректны.
      1. Соответствие критериям закона
      Вы абсолютно правы: сервисы *Яндекс (ya.ru)* и *VK (VK ID / Mail.ru)* на
      100% подпадают под четвертый пункт статьи 10.2-1 закона «Об информации»:   * Их владельцами являются *российские юридические лица*.
        * Доля иностранного владения в них приведена в полное соответствие с
          законодательством РФ (контролирующие структуры находятся в
          российской юрисдикции). 2. Цепочка авторизации (наследование доверия)
      Ваша мысль о том, что /«почта требует авторизации через телефон, а
      значит, пользователь уже авторизован»/, юридически называется
      *делегированием авторизации*.   * Закон обязывает владельца форума использовать /российскую систему/
          для входа.
        * Яндекс ID или VK ID — это и есть авторизационные информационные системы.
        * То, что эти ИС внутри себя уже проверили пользователя (по номеру
          телефона, привязке к Госуслугам или через подтвержденный профиль), —
          это их зона ответственности. Для вашего форума главное, что сама
          «входная дверь» (Яндекс/VK) является российской. 3. Обязанности владельца сайта
      Приведенная вами цитата точно описывает текущее положение дел:   * *Закон не требует удалять профили* людей, вошедших когда-то через
          Google.
        * *Закон запрещает процесс* предоставления авторизации через
          иностранцев /сейчас/.
        * Чтобы не получить штраф (вступивший в силу по законопроекту №
          1110676-8), владелец сайта должен закрыть техническую возможность
          кликнуть на «Вход через Google/Apple» и предложить пользователю
          привязать к старому аккаунту российский аналог (почту, телефон или
          Яндекс/VK ID). ------- Но лучше всё это ещё уточнить.    
    • santy
      Актуально, по лучше перенести обсуждение в офтопик.
        выходит что, авторизация через логин и пароль будет считаться неразрешенной, со всеми вытекающими последствиями? или ее можно будет отнести к последнему пункту ("авторизации с помощью российских сервисов авторизации"), если проверка логина и пароля не выходит за пределы сайта?
×