Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1659 connectés 

  FORUM HardWare.fr
  Windows & Software
  Sécurité

  Espion : nb paquets émis > nb paquets reçus

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

Espion : nb paquets émis > nb paquets reçus

n°2208816
albertmuda
Posté le 01-11-2005 à 22:21:16  profilanswer
 

Bonjour,
 
J'ai un espion dont je n'arrive pas à déterminer le nom.
 
Symptômes : lorsque je download, je vois le nombre de paquets émis augmenter légèrement plus que le nombre de paquets reçus (normal, il y a ma requête en plus dans les paquets émis).
 
Donc j'ai un espion sur ma machine qui renvoie systématiquement ce que je reçois vers une autre adresse.
 
Au niveau des recherches, AD Aware n'a rien trouvé, SpyBot, Avast et SpywareDoctor, ewido, antivir, ats2, panda non plus (dernières versions et dernières bases) ainsi que quelques scan en lignes, analyses de logs hijackthis ...
Le ménage a été fait avec easycleaner, ccleaner, aboutbuster, ...  
 
A priori, j'ai fait presque tout ce qu'il était possible de faire, mon cas a été analysé cher zébulon, mais rien n'y fait.  
 
(sachant que je ne fais pas de p2P, ni ne consulte de sites + ou - douteux !).  
 
Cela arrive quel que soit le site visité et quel que soit le navigateur utilisé IE / FF 1.07.
 
Qui connait l'espion en question ?  
 
merci d'avance
ALbertMuda
 
 
 
 
 
 
 
 

mood
Publicité
Posté le 01-11-2005 à 22:21:16  profilanswer
 

n°2208820
jlighty
Posté le 01-11-2005 à 22:23:29  profilanswer
 

c'est la soirée paranoia ou quoi ?
si tu veux vraiment savoir ce qui se passe :
installe un sniffer (ethereal) http://www.ethereal.com/

n°2208852
albertmuda
Posté le 01-11-2005 à 22:44:10  profilanswer
 

Non, je ne suis pas parano, mais je considère qu'il n'est pas normal,lorsque je télécharge les 9 Mo d'Avast, de voir mon nb de paquets émis augmenter plus que le nb de paquets reçus.  
 
Quant au sniffer, je ne vois pas ce qu'il peut m'apporter, il va me dire ce qui est envoyé par mon ordi et vers qui.  
 
Mais me dira-t'il quel est l'exécutable, la dll ou l'entrée de la BR qui met le bazard ?

n°2208865
jlighty
Posté le 01-11-2005 à 22:50:08  profilanswer
 

déjà il te dira quel protocole qui prend le plus de bande passante.
Sinon il existe un portage de lsof qui donne la correspondance connexion/programme. Regarde aussi du côté de netstat, si il existe une option renvoyant le processus utilisant une connexion donnée.
Le nom du programme est inzider, je l'avais essayé mais il souffre parfois d'une instabilité.
http://ntsecurity.nu/toolbox/inzider/
Autre solution, tu installes un firewall (ex: kerio V2) et tu connaiteras la liste des process qui utilisent une connexion.


Message édité par jlighty le 01-11-2005 à 22:56:25
n°2208916
albertmuda
Posté le 01-11-2005 à 23:24:36  profilanswer
 

J'ai déjà fait le netsat -b, il n'y a que deux sessions d'établies par FF.  
 
Quant à inzider, j'ai un outil assez simple similaire qui s'appelle Active Ports :  
- System écoute  sur UDP 137 et 138 et TCP 139
- alg.exe écoute sur TCP 1026
- svchost.exe écoute sur TCP 135
- firefox a 2 sessions établies TCP 1510 et 1511
 
et lorsque je surfe il n'y a que FF que les sessions FF qui bougent

n°2208922
jlighty
Posté le 01-11-2005 à 23:29:51  profilanswer
 

une petite question, dans les nombres de paquets envoyés, tu as prend en compte les ACK de TCP ?

n°2208940
albertmuda
Posté le 01-11-2005 à 23:46:28  profilanswer
 

Bonne question, ça pourrait expliquer la chose surtout si un soft m'a changé un paramètre à mon insu.  
 
Où se trouve le paramétrage en question ?

n°2208943
freds45
Posté le 01-11-2005 à 23:48:08  profilanswer
 

(franchement, tu te prends la tête pour RIEN ;) )


---------------
Filmstory : gardez trace des films que vous avez vu ! :D
n°2208946
jlighty
Posté le 01-11-2005 à 23:49:39  profilanswer
 

Citation :

Où se trouve le paramétrage en question ?


tu demandes à tous les serveurs WEB de t'envoyer leurs données via UDP au lieu de TCP ;)

n°2208947
freds45
Posté le 01-11-2005 à 23:50:15  profilanswer
 

jlighty a écrit :

Citation :

Où se trouve le paramétrage en question ?


tu demandes à tous les serveurs WEB de t'envoyer leurs données via UDP au lieu de TCP ;)


 
[mode parano]
Et on fait comment :pt1cable: ?
[/mode parano]
 
 
 
 
 
 
 
 
 
[:ddr555]


Message édité par freds45 le 01-11-2005 à 23:50:31

---------------
Filmstory : gardez trace des films que vous avez vu ! :D
mood
Publicité
Posté le 01-11-2005 à 23:50:15  profilanswer
 

n°2208955
jlighty
Posté le 01-11-2005 à 23:57:12  profilanswer
 

dommage, il faudra aussi modifier la RFC :(  
http://www.w3.org/Protocols/rfc261 [...] .html#sec8
car il semblerait que seul le mode connexion soit supporté.
Pour cloturer ce topic :
albertmuda> le nombre de paquet entrant ou sortant n'est pas pertinent, regarde plutôt la quantité de données (en octets) qui a transité sur la voie montante et descendante.
Dans le cas où seul ff tourne (une recherche sur google par ex) et que la quantité d'info envoyée est supérieure à la quantité d'info reçu, alors tu peux commencer à suspecter la présence d'un programme douteux.


Message édité par jlighty le 02-11-2005 à 00:02:00
n°2209002
albertmuda
Posté le 02-11-2005 à 04:29:19  profilanswer
 

Certes, le nb de paquets entrants /sortants est un indicateur approximatif, mais il y a quelques semaines mon nombre de paquets reçus était toujours supérieur au nombre de paquets émis et aujourd'hui, c'est l'inverse sans que je puisse l'expliquer.  
 
 

n°2209037
jlighty
Posté le 02-11-2005 à 08:47:41  profilanswer
 

comme je t'ai dis, si tu veux vraiment voir ce qui se passe, utilise un sniffer pour découvrir les paquets suspects (peut être des requêtes ARP ou DNS)

n°2209903
albertmuda
Posté le 02-11-2005 à 21:53:53  profilanswer
 

Ok merci pour ton aide


Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Windows & Software
  Sécurité

  Espion : nb paquets émis > nb paquets reçus

 

Sujets relatifs
Pb de paquetspertes de paquets en upload
Espion ???wsus: rapport non émis
Wsus et machine sans rapport emislogiciel espion dans la base de registre !!
[résolu] ping élevé et paquets perdusRéponse auto aux emails reçus?
Problème MSN messages non reçusProblème ADSL? Perte de paquets?[DI605 et Speedtouch]
Plus de sujets relatifs à : Espion : nb paquets émis > nb paquets reçus


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR