PCDVD數位科技討論區
PCDVD數位科技討論區   註冊 常見問題 標記討論區為已讀

回到   PCDVD數位科技討論區 > 其他群組 > 七嘴八舌異言堂
帳戶
密碼
 

  回應
 
主題工具
chowtom
Master Member
 

加入日期: Sep 2001
文章: 2,471
引用:
作者bingjunin
感謝erdatsai兄的解釋
小弟有時也會有這種情況
不過小弟增加了許多防火牆後好像情況稍好
然而現在又是不同的情況

正常時如4a-1圖
如不正常時如4b-1圖
打開網頁約5~10分鐘後上傳下載都增加
所以有點疑問了

可以先請教幾個問題來釐清一下癥結所在嗎?
1. 該電腦是否直接使用PUBLIC IP對外連線?(即沒有經過分享器 看樣子是 不然LOCAL IP也不用遮了)
2.XP 的HOTFIX有沒有裝?

另 可否提供您覺得奇怪時的所有處理程序列表?(工作管理員裡的)
還有 若將FIREFOX.EXE徹底關閉 連線數是否還會增加
     
      

此文章於 2012-09-04 10:52 PM 被 chowtom 編輯.
舊 2012-09-04, 10:50 PM #11
回應時引用此文章
chowtom離線中  
吉他之繩
Senior Member
 

加入日期: Dec 2000
文章: 1,145
去下載process monitor 你可以更仔細的看。
加上TCP view 兩者搭配看哪個程式引起的,去到哪個網站。
 
__________________
多少人走者,卻困在原地
多少人活著,卻如同死去
我想說的都在

跟這
停權中

此文章於 2012-09-04 11:07 PM 被 吉他之繩 編輯.
舊 2012-09-04, 11:04 PM #12
回應時引用此文章
吉他之繩離線中  
jshj0314
*停權中*
 

加入日期: Aug 2002
文章: 393
我倒是想問桌上型電腦為什麼那麼多電線?
舊 2012-09-05, 02:19 AM #13
回應時引用此文章
jshj0314離線中  
bingjunin
Major Member
 

加入日期: Feb 2005
文章: 167
引用:
作者吉他之繩
你懷疑那些不知名的上傳,也就是有可能木馬在背後傳資料。那你可以看看,開機後不開網頁,那些上傳頻寬是否依然存在,是否依然在跟那些固定網站連絡,這樣就知道了。
通常我們有時候會很picky很多疑,但是等到事情一解開,往往都是自己忘了曾經做過什麼事。
skype, MSN, ICQ, MSN,QQ等等一樣都會,要不要在多說明一下你的論點,把環境的變數消除。

非常感謝吉他兄的回覆,謝謝你。
小弟有抓到一張圖,但不知是不是吉他兄說的情況,那張圖是只連adsl與火狐狸的連線情形,但尚未進入網頁,還請吉他兄釋疑,謝謝。
上傳的圖像
文件類型: jpg 只連adsl與火狐狸的連線情形.jpg (50.3 KB, 547次瀏覽)
舊 2012-09-05, 11:25 PM #14
回應時引用此文章
bingjunin離線中  
bingjunin
Major Member
 

加入日期: Feb 2005
文章: 167
引用:
作者chowtom
可以先請教幾個問題來釐清一下癥結所在嗎?
1. 該電腦是否直接使用PUBLIC IP對外連線?(即沒有經過分享器 看樣子是 不然LOCAL IP也不用遮了)
2.XP 的HOTFIX有沒有裝?

另 可否提供您覺得奇怪時的所有處理程序列表?(工作管理員裡的)
還有 若將FIREFOX.EXE徹底關閉 連線數是否還會增加

感謝chowtom兄的回應,謝謝。
覺得奇怪時的所有處理程序列表小弟沒有抓,感謝chowtom兄的提醒,下次有機會小弟再抓。
1.小弟用的是中華電信,非固定IP,連線機子是TECOM AR4031B,那是4PORT的小黑龜,一PORT能連結一部電腦。不過,中華電信的IP都是固定的幾個,要遮掉前面2個碼還是後面2個碼小弟覺得都有點怪,所以乾脆全遮掉了,此舉小弟也不知對不對,若有錯還請指正。
2.小弟的Window 是 SP3,應該是裝了吧,小弟不是科班出身,所以有錯還請chowtom兄能不吝指教,則小弟不勝感激。



引用:
作者吉他之繩
去下載process monitor (http://technet.microsoft.com/en-us/...ernals/bb896645) 你可以更仔細的看。
加上TCP view (http://technet.microsoft.com/en-us/...ernals/bb897437) 兩者搭配看哪個程式引起的,去到哪個網站。


非常感謝吉他兄的指導,小弟以已載來研究看看。(謎之聲,都是英文的可能還得摸索一陣子吧。)
這張圖是網頁都已開啟了之後,卻仍有不明連線上傳的情形。
上傳的圖像
文件類型: jpg 5.jpg (66.5 KB, 532次瀏覽)
舊 2012-09-06, 12:09 AM #15
回應時引用此文章
bingjunin離線中  
chowtom
Master Member
 

加入日期: Sep 2001
文章: 2,471
引用:
作者bingjunin
感謝chowtom兄的回應,謝謝。
覺得奇怪時的所有處理程序列表小弟沒有抓,感謝chowtom兄的提醒,下次有機會小弟再抓。
1.小弟用的是中華電信,非固定IP,連線機子是TECOM AR4031B,那是4PORT的小黑龜,一PORT能連結一部電腦。不過,中華電信的IP都是固定的幾個,要遮掉前面2個碼還是後面2個碼小弟覺得都有點怪,所以乾脆全遮掉了,此舉小弟也不知對不對,若有錯還請指正。
2.小弟的Window 是 SP3,應該是裝了吧,小弟不是科班出身,所以有錯還請chowtom兄能不吝指教,則小弟不勝感激。

會問是不是PUBLIC IP的原因是因為如果直接拿PUBLIC IP上網 沒有經過分享器
很容易直接透過網路受到蠕蟲病毒的弱點攻擊
如果透過分享器就不會直接被攻擊
HOTFIX的部分也是針對蠕蟲病毒的漏洞修正
我是想說既然你有遮 那應該就是拿PUBLIC IP直接連到網路
如果是192.168.X.X之類的PRIVATE IP根本遮都不用遮

引用:
作者bingjunin
非常感謝吉他兄的指導,小弟以已載來研究看看。(謎之聲,都是英文的可能還得摸索一陣子吧。)
這張圖是網頁都已開啟了之後,卻仍有不明連線上傳的情形。

其實要釐清的是FIREFOX關閉以後還會不會有不明連線的情形
如果你所指的不明連線是由FIREFOX發出 那應該不用擔心(如果網頁有用到FLASH之類的外掛程式 還會有一隻plugin-container.exe產生連線 這也是火狐的相關程式)
舊 2012-09-06, 12:04 PM #16
回應時引用此文章
chowtom離線中  
野口隆史
Elite Member
 
野口隆史的大頭照
 

加入日期: Mar 2001
您的住址: Rivia
文章: 7,054
請使用HIPS軟體
瀏覽器套用瀏覽器規則
可以幫你擋掉奇怪的連線方式

禁止瀏覽器被不安全的對象做為子進程啟動
避免背景偷偷傳輸

在Sandbox內執行
避免你已經中的毒
對瀏覽器進行access memory等非法行為


引用:
作者吉他之繩
去下載process monitor (http://technet.microsoft.com/en-us/...ernals/bb896645) 你可以更仔細的看。
加上TCP view (http://technet.microsoft.com/en-us/...ernals/bb897437) 兩者搭配看哪個程式引起的,去到哪個網站。

如果對象以rootkit的方式存在
那你用這些工具是看不到的
__________________
Folding@home with GPGPU集中討論串

Unix Review: ArchLinuxSabayonOpenSolaris 2008.5Ubuntu 8.10
AVs Review: GDTCAntiVir SSESSKIS 09NIS 09Norton 360 V3

I Always Get What I Want.

此文章於 2012-09-06 08:19 PM 被 野口隆史 編輯.
舊 2012-09-06, 08:17 PM #17
回應時引用此文章
野口隆史離線中  
吉他之繩
Senior Member
 

加入日期: Dec 2000
文章: 1,145
引用:
作者野口隆史
如果對象以rootkit的方式存在
那你用這些工具是看不到的

只能說直覺吧,直覺這些東西應該跟rootkit無關。你看他附的圖,有個程序同時在連結google跟verisign,應該是裝了什麼東西自己不記得。比如說google desktop還是什麼google authenticator的。會去檢查金鑰的網站我覺得都不是什麼壞東西。

還有啊,原PO不要把自己的IP大辣辣的PO上來,雖然IP是浮動的,但是要一陣子才會變動不是嗎。
養成好習慣。
__________________
多少人走者,卻困在原地
多少人活著,卻如同死去
我想說的都在

跟這
停權中
舊 2012-09-06, 10:14 PM #18
回應時引用此文章
吉他之繩離線中  
bingjunin
Major Member
 

加入日期: Feb 2005
文章: 167
引用:
作者chowtom
會問是不是PUBLIC IP的原因是因為如果直接拿PUBLIC IP上網 沒有經過分享器
很容易直接透過網路受到蠕蟲病毒的弱點攻擊
如果透過分享器就不會直接被攻擊
HOTFIX的部分也是針對蠕蟲病毒的漏洞修正
我是想說既然你有遮 那應該就是拿PUBLIC IP直接連到網路
如果是192.168.X.X之類的PRIVATE IP根本遮都不用遮


其實要釐清的是FIREFOX關閉以後還會不會有不明連線的情形
如果你所指的不明連線是由FIREFOX發出 那應該不用擔心(如果網頁有用到FLASH之類的外掛程式 還會有一隻plugin-container.exe產生連線 這也是火狐的相關程式)

非常感謝 chowtom 兄的指導,因為小弟連線是用TECOM AR4031B 4PORT的小黑龜,剛好有類似IP分享器連接多台電腦的功能,所以一直未再加裝分享器,只是不知道 TECOM AR4031B 的小黑龜是否有防火牆功能。

至於FIREFOX關閉以後還會不會有不明連線的情形,這倒不會,這稍可安心一下。另外,關於 plugin-container.exe產生連線問題,小弟已找到停用 plugin-container.exe 的方法,所以並不產生困擾。

還有,有關發生不明連結時的工作管理員處理程序列表,小弟也已抓到,9點多時連接3個網站, 1.網x論壇 2.花花xx 3.塔x植物園
結果發生不明原因上傳,還請 chowtom 兄能指導一下,謝謝您了。
上傳的圖像
文件類型: jpg 7.jpg (92.7 KB, 403次瀏覽)
舊 2012-09-06, 11:35 PM #19
回應時引用此文章
bingjunin離線中  
bingjunin
Major Member
 

加入日期: Feb 2005
文章: 167
引用:
作者bingjunin
非常感謝 chowtom 兄的指導,因為小弟連線是用TECOM AR4031B 4PORT的小黑龜,剛好有類似IP分享器連接多台電腦的功能,所以一直未再加裝分享器,只是不知道 TECOM AR4031B 的小黑龜是否有防火牆功能。

至於FIREFOX關閉以後還會不會有不明連線的情形,這倒不會,這稍可安心一下。另外,關於 plugin-container.exe產生連線問題,小弟已找到停用 plugin-container.exe 的方法,所以並不產生困擾。

還有,有關發生不明連結時的工作管理員處理程序列表,小弟也已抓到,9點多時連接3個網站, 1.網x論壇 2.花花xx 3.塔x植物園
結果發生不明原因上傳,還請 chowtom 兄能指導一下,謝謝您了。

抱歉,昨晚忘了附波形圖,還請 chowtom 兄能不吝指導小弟,謝謝您。

此文章於 2012-09-07 10:22 AM 被 bingjunin 編輯.
舊 2012-09-07, 10:14 AM #20
回應時引用此文章
bingjunin離線中  


    回應


POPIN
主題工具

發表文章規則
不可以發起新主題
不可以回應主題
不可以上傳附加檔案
不可以編輯您的文章

vB 代碼打開
[IMG]代碼打開
HTML代碼關閉



所有的時間均為GMT +8。 現在的時間是10:51 AM.


vBulletin Version 3.0.1
powered_by_vbulletin 2026。