Непрерывный входящий трафик - Страница 2 - Помощь - Форумы Anti-Malware.ru Перейти к содержанию
Schlecht

Непрерывный входящий трафик

Recommended Posts

dr_dizel
TCPView (GUI для netstat) не регистрирует

Так наличие трафика не им мерили. Там порты смотрели. Причем с разрывом во времени.

Т.е. значит ли это, что если у меня есть (по TcpView, например) один слушающий порт и если я его прикрою, то запросы считаться не будут => трафик =0?

Нет. Вы просто запретите доступ к сервису. Трафик-то генерируется не вашим хостом. Разве что в настройках можно отключить логгирование таких пакетов.

Или другими словами: если вы выключите свой телефон, то на него по-прежнему могут пытаться звонить используя каналы связи.

P.S. Если так интересно, то можете поставить сниффер и самим всё посмотреть досконально. Что-нибудь простое или посложнее.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u
Так наличие трафика не им мерили. Там порты смотрели. Причем с разрывом во времени.

Если счётчик трафика Майкрософта выдаёт движение (первое сообщение в картинках видно), значит блокировать можно, даже если netstat ничего не показывает. Это я хотел сказать. По крайне мере это мой опыт. :)

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
IT-Shark

Доброго времени суток!

Schlecht , что из Novell у Вас стоит?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dr_dizel
Если счётчик трафика Майкрософта выдаёт движение...

Какой именно счётчик? :rolleyes:

Да и повторные сетевые пакеты могут генирироваться из-за плохого соединения.

Возможно, что на сетевом уровне это не будет видно, но на канальном будут идти постоянные запросы из-за ошибок.

errors.gif

Включается через реестр:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Network\Connections\StatMon\ShowLanErrors=dword:00000001

Net.ShowLanErrors.reg.zip

post-4003-1241678034_thumb.png

Net.ShowLanErrors.reg.zip

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u
Какой именно счётчик? :rolleyes:

Schlecht пишет:

Имеется непрерывный входящий трафик в отсутствие активных соединений

Errors - это же последствие попыток чего-то? Я про 'Packets Sent - Received', который вообще работает при отсутствии активных соединений. Или я опять что-то не так понимаю? У меня счётчик не двигается вообще когда трафика приложений нет, хотя Интернет включён. Но сказать, что ничего не происходит тоже нельзя... При этом ARP даже ещё не показывается... :)

afbad10a705a.jpg

P.S.: По вашему скриншоту: Если так много ошибок только в 'Sent', а ничего нет в 'Received', то тогда, говорят, это вообще указывает на то, что сетовую карту надо бы поменять.

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Schlecht

Тут вот ещё какое дело (см. скриншот) - несмотря на регистрацию трафика таскменеджером и i-speeder'ом счётчик пакетов ничего не фиксирует, т.е. число полученных и отосланных пакетов не поменялось. Это может что-то уточнить?

p2u Т.е. широковещательные пакеты могут безусловно приниматься любыми портами? А заблокировать их по типу их протокола нельзя?

IT-Shark Новелл у меня называется Novell Client 4.91 SP5 for Windows.

dr_dizel А Microsoft network Monitor 3.3 в качестве сниффера не подойдёт? Кстати, насчёт сравнения с телефоном - если его отключить, то трафик будет =0 во все стороны, потому как он входящие пакеты физически не воспринимает, а если не выключать, а заблокировать какой-либо номер или включить что-то вроде стелса, то входящий трафик появится, а исходящий - нет. Я хотел бы сделать что-то вроде первого варианта - чтобы ни один порт данные определённого вида (т.е. всё что не есть пакеты, прописанные в разрешениях файервола) не принимал вообще. Это вообще возможно? Т.е. если, скажем, счётчик напрямую фиксирует принятые пакеты с карты до фильтрации их файером, я понимаю, этого сделать нельзя. Но если файер в состоянии заблокировать доступ к железу напрочь, почему нельзя сделать это избирательно - например, запретить доступ к определённым портам (ну, или закрыть их)?

screen3.jpg

post-3758-1241706771_thumb.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dr_dizel
несмотря на регистрацию трафика таскменеджером и i-speeder'ом счётчик пакетов ничего не фиксирует, т.е. число полученных и отосланных пакетов не поменялось. Это может что-то уточнить?

Вообще все эти счётчики - вещь в себе, и что они там конкретно считают, а что нет - могут сказать только разработчики.

Касательно последней ситуации можно сказать, что:

1. счётчик может что-то не считать

2. локальный трафик (0.0.0.0, 127.X.X.X) не опускается на уровень сетевой карты и не считается

широковещательные пакеты могут безусловно приниматься любыми портами? А заблокировать их по типу их протокола нельзя?

На уровне адресов портов ещё не существует. Это вообще логические понятия. Сетевая карта принимает сетевые пакеты (физически набор электронов или фотонов), а потом передаёт на следующий уровень для дальнейшего разбора системой.

Заблокировать можно всё. У вас же фаер и блокирует дальнейший разбор этих пакетов.

Если фаер не будет блокировать пакеты, то всё равно сервисов для обслуживания запросов может не быть (отключены) и ничего страшного не будет.

Обычно в сетевой терминологии порт=сервис для обслуживания (например, http:80, ftp:21).

А Microsoft network Monitor 3.3 в качестве сниффера не подойдёт?

Возможно. Не пользовался.

Кстати, насчёт сравнения с телефоном - если его отключить, то трафик будет =0 во все стороны, потому как он входящие пакеты физически не воспринимает.

Я про проводной (домашний) телефон говорил. А если вы во время звонка к вам лизнёте провода в телефонной розетке, то сразу ощутите трафик. :lol:

Но лучше не лижите т.к. там много вольт. :rolleyes:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u
сервисов для обслуживания запросов может не быть (отключены) и ничего страшного не будет.

Например: против атак через IGMP можно отключить поддержку этого протокола:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\

Ключ DWORD с названием: IGMPLevel. Значение поставить на 0.

Потом перезагрузить комп.

Пусть файр теперь орёт, что идут - толка от этих пакетов всё равно не будет... :)

P.S.: Этот ключ по умолчанию не существует; его надо создать.

0: Нет поддержки IP multicasting

1: Поддержка для отправки, но не для получения multicast IP datagrams

2: Полная поддержка IP multicasting

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Schlecht

dr_dizel

Спасибо за разъяснения.

Чтобы продолжить с Вами выяснение деталей придётся мне, чувствую, пойти что-нить по этому поводу почитать... :unsure:

Кстати, яндых говорит, что при снятой трубке напряжение в телефонной линии 6-12В, это ещё терпимо ;) При неснятой - до 60 :blink: А вообще у меня для подобных вещей мультиметр есть.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • PR55.RP55
      И ещё это: https://www.comss.ru/page.php?id=18330 Это и на работе Образов с Live CD может сказаться ?
    • PR55.RP55
      Тема: https://www.comss.ru/page.php?id=18331    " Ошибка проявляется в том, что при закрытии окна программы с помощью кнопки Закрыть (X) процесс taskmgr.exe не завершается полностью. При повторном открытии Диспетчера задач предыдущий экземпляр продолжает работать в фоне, хотя окно не отображается. В результате со временем накапливаются несколько процессов, что приводит к избыточному потреблению ресурсов системы и снижению производительности... " и это натолкнуло на мыслю. Раз есть такая проблема с taskmgr - то это может повториться с "любой" другой программой... т.е. можно? Реализовать команды: " Обнаружить и завершить все нетипично активные экземпляры Системных процессов\программ".  и " Обнаружить и завершить все нетипично активные экземпляры не Системных...". Такое может быть и с браузерами - например Firefox - если есть две версии программы установленные в разные каталоги и пользователь их запускает - часто бывает неполное завершение. тогда жрёт всё и вся...  
    • Ego Dekker
      Компания ESET (/исэ́т/) ― лидер в области информационной безопасности ― сообщает об обновлении ESET HOME Security Essential и ESET HOME Security Premium, комплексных подписок для защиты устройств домашних пользователей, и ESET Small Business Security, решения для малого бизнеса.

      Среди новинок ― функция восстановления после атак программ-вымогателей, мониторинг микрофона и улучшения безопасности при просмотре веб-сайтов, а также VPN, который предотвращает нежелательное отслеживание, обеспечивая неограниченный доступ к онлайн-контенту. Поскольку мошенничество сегодня является глобальной угрозой для всех пользователей, ESET обеспечивает усовершенствованную защиту от различных мошеннических методов, противодействуя атакам из разных типов источников, включая SMS-сообщения, электронную почту, телефонные звонки, URL-адреса, QR-коды, вредоносные файлы и другие.

      Обновленная платформа ESET HOME также упрощает управление безопасностью, что облегчает пользователям защиту своих семей, а владельцам малого бизнеса позволяет точно отслеживать защищенные устройства, а также устанавливать программы безопасности на все устройства благодаря доступному и понятному интерфейсу. 

      «Как поставщик передовых решений для защиты цифровой жизни, ESET тщательно отслеживает текущую ситуацию с угрозами и соответственно разрабатывает свои решения по кибербезопасности, ― комментирует вице-президент ESET в сегменте домашних пользователей и Интернета вещей. ― Усиленная защита от мошенничества, новая функция восстановления после атак программ-вымогателей и многочисленные усовершенствования безопасности конфиденциальных данных делают продукты ESET для домашних пользователей и малых предприятий мощными комплексными решениями, которые сочетают минимальное влияние на продуктивность и простоту в использовании».

      Решения для домашних устройств и малого бизнеса защищают все основные операционные системы ― Windows, macOS, Android ― и поддерживают разные устройства умного дома. Кроме того, ESET Small Business Security также защищает серверы Windows.

      Основные улучшения для пользователей Windows:

      •    Добавлен VPN (теперь доступно в подписке ESET HOME Security Premium): функция защитит сетевое подключение благодаря анонимному IP-адресу, а безлимитная пропускная способность обеспечит неограниченный доступ к онлайн-контенту. Кроме Windows, VPN также доступен пользователям MacOS, Android и iOS.

      •    Усилена защита конфиденциальных данных (доступно в подписках ESET HOME Security Essential, ESET HOME Security Premium, ESET Small Business Security): новый мониторинг микрофона обнаруживает и уведомляет пользователей о несанкционированных попытках доступа к микрофону на устройствах Windows.

      •    Улучшена безопасность при использовании браузера (доступно в подписках ESET HOME Security Essential, ESET HOME Security Premium, ESET Small Business Security) для защиты от фишинга, мошенничества и вредоносных веб-сайтов. Эта функция сканирует воспроизводимый HTML-код в браузере, чтобы обнаружить вредоносное содержимое, которое не фиксируется на уровне сети и с помощью «черного» списка URL.

      •    Добавлено восстановление после атак программ-вымогателей (доступно в решении ESET Small Business Security): первоначально разработанная для крупного бизнеса, функция позволяет минимизировать ущерб, вызванный этими угрозами. Как только защита от программ-вымогателей выявляет потенциальную угрозу, функция восстановления после атак немедленно создает резервные копии файлов, а после устранения опасности восстанавливает файлы, эффективно возвращая систему в прежнее состояние. Основные улучшения для пользователей macOS (доступны в подписках ESET HOME Security Essential, ESET HOME Security Premium, ESET Small Business Security):

      •    Поддержка macOS 26 (Tahoe) позволяет использовать защиту на текущей версии macOS.

      •    Поддержка HTTPS & HTTP/3 улучшает безопасность пользователей в Интернете.

      •    Управление устройствами контролирует внешние устройства, подключенные к Mac. Функция помогает защитить от вредоносного программного обеспечения и несанкционированной передачи данных, ограничивая доступ к определенным типам или даже отдельным устройствам. Следует отметить, что эти усовершенствования помогут противодействовать постоянно совершенствующимся угрозам с особым акцентом на предотвращение. Компания ESET также считает чрезвычайно важным сочетание кибергигиены с удобной защитой, поскольку действительно эффективная кибербезопасность должна быть простой в настройке и управлении.

      Более подробная информация о многоуровневой защите устройств домашних пользователей и решении для малого бизнеса. Пресс-выпуск.
    • Ego Dekker
      ESET NOD32 Antivirus 19.0.11  (Windows 10/11, 64-разрядная)
              ESET Internet Security 19.0.11  (Windows 10/11, 64-разрядная)
              ESET Smart Security Premium 19.0.11  (Windows 10/11, 64-разрядная)
              ESET Security Ultimate 19.0.11  (Windows 10/11, 64-разрядная)
                                                                                  ● ● ● ●
              Руководство пользователя ESET NOD32 Antivirus 19  (PDF-файл)
              Руководство пользователя ESET Internet Security 19  (PDF-файл)
              Руководство пользователя ESET Smart Security Premium 19  (PDF-файл)
              Руководство пользователя ESET Security Ultimate 19  (PDF-файл)
              
      Полезные ссылки:
      Технологии ESET
      ESET Online Scanner
      Удаление антивирусов других компаний
      Как удалить антивирус 19-й версии полностью?
    • demkd
      ---------------------------------------------------------
       5.0.3
      ---------------------------------------------------------
       o Добавлен новый статус процесса: Критический.
         В старых версиях uVS выгрузка такого процесса приводила к BSOD с кодом: CRITICAL PROCESS DIED.
         Начиная с v5.0.3 такие процессы выгружаются без последствий (если этот процесс не является системным).
         При обнаружении неизвестного процесса с критическим статусом в лог выводится предупреждение и
         файл получается статус "подозрительный".

       o Добавлен новый режим захвата экрана DDAw, который является упрощенным режимом DDAL.
         Отличие от DDAL в том, что передается и отображается лишь содержимое активного окна и
         участки окон высшего уровня перекрывающие это окно (если они есть).
         Данный режим позволяет снизить нагрузку на процессор и канал передачи данных.
         Визуально это выглядит как интеграция окна удаленного приложения в клиентскую систему.
         Для переключения между окнами доступны все горячие клавиши.
         При нажатии Alt+Tab на время удержания клавиши Alt передается весь экран для возможности
         визуального выбора другого окна.
         (!) В этом режиме монитор и рабочий стол выбираются автоматически по расположению активного окна. 
         (!) В этом режиме недоступна эмуляция нажатия Ctrl+Alt+Del.
         (!) В этом режиме недоступно отображение запроса UAC.
         (!) Если нет активного окна то картинка не передается.
         (!) Режим доступен начиная с Windows 8.

       o В окно настройки однократного доступа к удаленному рабочему столу
         добавлен новый флаг "Только для выбранного приложения".
         Если флаг установлен то удаленному пользователю передается лишь содержимое активного  
         окна разрешенного приложения, все остальное он не видит и не может просматривать/управлять 
         окнами других приложений.
         Разрешенным может являться лишь одно приложение. Для выбора приложения необходимо
         активировать любое его окно и нажать горячую клавишу (по умолчанию Alt+Shift+W) указанную в логе uVS.
         Выбор доступен лишь тому кто предоставляет доступ к своему рабочему столу.
         Если удаленному пользователю разрешено управление и он любым способом сменит фокус ввода
         на другое приложение (например нажмет Alt+Tab или закроет приложение) то он немедленно потеряет возможность
         управлять удаленным компьютером до возврата фокуса ввода в окно разрешенного приложения или
         замены разрешенного приложения.

       o Функция запоминания размеров окон для разных мониторов удалена.
         Теперь действуют единые парметры масштабирования.
         Масштабирование стало автоматическим.

       o При подключении к удаленному рабочему столу автоматически определяется активный дисплей
         по окну на переднем плане.

       o В системное меню окна удаленного рабочего стола добавлены пункты:
         o Скрыть/показать элементы управления.
         o Эмулировать нажатие кнопок Ctrl+Alt+Del (кнопка CAD удалена из окна).
       
×