Logo Море(!) аналитической информации!
IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware
Архив форумов ЦИТФорума
Море(!) вопросов - Море(!) ответов
 
 FAQFAQ   ПоискПоиск   ПользователиПользователи   ГруппыГруппы   РегистрацияРегистрация 
 ПрофильПрофиль   Войти и проверить личные сообщенияВойти и проверить личные сообщения   ВходВход 
Как правильно задавать вопросы

Помогите разобраться – netstat

 
Перейти:  
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Windows
Предыдущая тема :: Следующая тема  
Автор Сообщение
bumer
Гость





СообщениеДобавлено: Чт Апр 22 2004 15:07    Заголовок сообщения: Помогите разобраться – netstat Ответить с цитатой

Результатом очередного запуска netstat стала не понятная для меня статистика: во внешних адресах номера порядка десятки тысяч, тем более, что это касается 135, 137, 138 портов. Раньше на этих портах было все по нулям. Никаких изменений (программных) на компьютере не было (ОС NT4+SP6a). После перезагрузки значения меняются, но остаются того же порядка. Что бы это значило?

Proto Local Address Foreign Address State
TCP NT:1030 0.0.0.0:43255 LISTENING
TCP NT:135 0.0.0.0:2143 LISTENING
TCP NT:135 0.0.0.0:59497 LISTENING
TCP NT:1027 0.0.0.0:10396 LISTENING
TCP NT:1027 localhost:1030 ESTABLISHED
TCP NT:1030 localhost:1027 ESTABLISHED
TCP NT:3351 0.0.0.0:43224 LISTENING
TCP NT:137 0.0.0.0:2079 LISTENING
TCP NT:138 0.0.0.0:10280 LISTENING
TCP NT:nbsession 0.0.0.0:10269 LISTENING
TCP NT:1230 0.0.0.0:51330 LISTENING
TCP NT:1230 NT1:nbsession ESTABLISHED
TCP NT:1250 NT1:nbsession TIME_WAIT
TCP NT:1251 0.0.0.0:43101 LISTENING
TCP NT:1251 NT2:nbsession ESTABLISHED
TCP NT:1252 0.0.0.0:10435 LISTENING
TCP NT:1252 NT1:nbsession ESTABLISHED
UDP NT:135 *:*
UDP NT:nbname *:*
UDP NT:nbdatagram *:*
Вернуться к началу
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Чт Апр 22 2004 16:42    Заголовок сообщения: Ответить с цитатой

Это значит, что у вас на компе живет вирус.

С чем вас и поздравляю.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
bumer
Гость





СообщениеДобавлено: Пт Апр 23 2004 16:27    Заголовок сообщения: Ответить с цитатой

Касперский (серверная версия) ничего не находит, что еще можно сделать?
Вернуться к началу
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Пт Апр 23 2004 19:03    Заголовок сообщения: Ответить с цитатой

А базы у него от какого века?
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
bumer
Гость





СообщениеДобавлено: Пн Апр 26 2004 09:38    Заголовок сообщения: Ответить с цитатой

Базы у него от 23 апреля 2004 года.
Вернуться к началу
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Пн Апр 26 2004 14:20    Заголовок сообщения: Ответить с цитатой

Тогда х.з.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
bumer
Гость





СообщениеДобавлено: Пн Апр 26 2004 14:53    Заголовок сообщения: Ответить с цитатой

Неужели никто не сталкивался с такой ситуацией?
Вернуться к началу
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Пн Апр 26 2004 15:13    Заголовок сообщения: Ответить с цитатой

Если у тебя 11 тыс. сединений по портам 135-139, то вариантов 3.

1. Этот сервер обслуживает большое кол-во клиентов. Не просто большое, а очень большое.

2. Сервер заражен вирусом (Nimbda, Sogib и ему подобные) и пытается заразить другие машины.

3. Сервер является атакуемым со стороны других компов.

Лечение:
По п.1 - если производительность устраивает, то ничего и не меняйте.

По п.2 - лечитесь. Возможно вирус заслан к вас специально и антивирус его не может обнаружить, т.к. не имеет нужной сигнатуры. Посмотрите список процессов, папку "Автозагрузка", файлы system.ini, win.ini, ключи реестра "HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Current Version\Run", "HKEY_CURRENT_USER\Software\Microsoft\Windows\Current Version\Run"

По п.3 - установить FireWall, скачайте с сайта windowsupdate.microsoft.com последние заплатки.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
bumer
Гость





СообщениеДобавлено: Пн Апр 26 2004 16:13    Заголовок сообщения: Ответить с цитатой

Большое спасибо, всегда знала, что Вы в беде не бросаете. П.1 отпадает, по П.2 все что можно было исследовано вдоль и поперек. Что касается П.3 (FireWall), то он на стадии разработки.
Что самое непонятное - комп отключен от сети, а статистика в тех же порядках. Утешает то, что IP-TOOLS показал идеальную картинку. Может все не так и плохо, глюк какой нибудь. Буду продолжать обследовать систему.
Вернуться к началу
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Пн Апр 26 2004 17:28    Заголовок сообщения: Ответить с цитатой

Очень бы хотелось увидеть список процессов.

Частько все сразу становится понятно.

И 11 тыс.коннектов - это откуда, если комп отключен от сети?
Или сеть - это Сеть? Т.е. Internet?
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
bumer
Гость





СообщениеДобавлено: Вт Апр 27 2004 11:05    Заголовок сообщения: Ответить с цитатой

Список следующий:
AvpM.exe
AvpM.exe
csrss.exe
explorer.exe
llssrv.exe
locator.exe
lsass.exe
nddeagn.exe
ntbtrv.exe
ntdbsmgr.exe
ntvdm.exe
wowec.exe
OSA.exe
Pstores.exe
RpcSs.exe
Services.exe
Smss.exe
System
System Idle Process
Taskmgr.exe
Winlogon.exe
Сеть - локалка, выдернут шнурок из сетевой карты.
Вернуться к началу
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Вт Апр 27 2004 11:38    Заголовок сообщения: Ответить с цитатой

А почему сразу н сказали, что на компе работает СУБД Btrive?
Это военная тайна, да?

Еще раз суть вопроса. Я не понимаю проблеммы.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
poluchaynik
Гость





СообщениеДобавлено: Вт Апр 27 2004 16:24    Заголовок сообщения: Ответить с цитатой

porobuyte udalit` wowec.exe
on mne ne nravitsya Very Happy
Вернуться к началу
bumer
Гость





СообщениеДобавлено: Ср Апр 28 2004 11:54    Заголовок сообщения: Ответить с цитатой

Нет, конечно, не военная тайна. СУБД установлена, но практически не используется. Суть проблемы - не понятная для меня статистика netstat: когда, практически, изо дня в день одно и то же (можно сказать) и вдруг такая резкая смена "декораций". Возникли подозрения, а знаний не хватает.

P.S. wowec это на самом деле wowexec.
Вернуться к началу
Real
Гость





СообщениеДобавлено: Ср Апр 28 2004 12:49    Заголовок сообщения: Ответить с цитатой

Где 11 тысяч коннектов? Большое число - это же номер порта? Тем более, написано Listening, то есть компьютер только слушает (ждет соединения с другого компьютера с этого порта), а установленные соединения - ESTABLISHED, отдельная строчка для каждого соединения.

Попробуй поискать, какие программы слушают на каких портах у тебя, обсуждение на эту тему здесь:

<a href=http://portal.sysadmins.ru/board/viewtopic.php?t=42617>http://portal.sysadmins.ru/board/viewtopic.php?t=42617</a>
Вернуться к началу
Показать сообщения:   
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Windows Часовой пояс: GMT + 3
Страница 1 из 1

 
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах


Powered by phpBB © 2001, 2002 phpBB Group
Русская поддержка phpBB

 

IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware

Информация для рекламодателей PR-акции, размещение рекламы — adv@citforum.ru,
тел. +7 495 6608306, ICQ 232284597
Пресс-релизы — pr@citforum.ru
Послать комментарий
Информация для авторов
This Web server launched on February 24, 1997
Copyright © 1997-2000 CIT, © 2001-2006 CIT Forum
Внимание! Любой из материалов, опубликованных на этом сервере, не может быть воспроизведен в какой бы то ни было форме и какими бы то ни было средствами без письменного разрешения владельцев авторских прав. Подробнее...