Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Компьютеры + Интернет » Сетевые технологии » Помогите разобраться с лог файлом

Ответить
Настройки темы
Помогите разобраться с лог файлом

Пользователь


Сообщения: 99
Благодарности: 3

Профиль | Отправить PM | Цитировать


Win XP SP2, брендмауэр от Майкрософта ведет "журнал безопасности" с отметкой пропущеных пакетов и успешных подключений. Выдает это:

#Version: 1.5
#Software: Microsoft Windows Firewall
#Time Format: Local
#Fields: date time action protocol src-ip dst-ip src-port dst-port size tcpflags tcpsyn tcpack tcpwin icmptype icmpcode info path

2006-03-01 09:30:54 OPEN TCP 192.168.1.6 192.168.1.4 1500 445 - - - - - - - - -
2006-03-01 09:30:54 OPEN TCP 192.168.1.6 192.168.1.4 1501 139 - - - - - - - - -
2006-03-01 09:30:54 CLOSE TCP 192.168.1.6 192.168.1.4 1500 445 - - - - - - - - -
2006-03-01 09:30:55 CLOSE TCP 192.168.1.6 192.168.1.4 1474 139 - - - - - - - - -

Мой IP 192.168.1.6
1. Это он лезет на IP .4, или четверка пыталась произвести закачку файла с моего?
2. Если было подключение с открытием канала, не понимаю, почему нет цифири в size?

Отправлено: 12:43, 02-03-2006

 

Аватара для Arrest

runs with scissors


Сообщения: 642
Благодарности: 77

Профиль | Отправить PM | Цитировать


5-ый столбец- SRC-IP. Следовательно узел с IP 192.168.1.6 2 раза залезал на 192.168.1.4 и сначала скачал 445 б., а потом 139 б. Цифирка size - самая правая.

-------
- Why do you call this version of software 'beta'?
- Coz it's beta than nothing.


Отправлено: 14:36, 02-03-2006 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Дикий


Сообщения: 543
Благодарности: 4

Профиль | Отправить PM | Цитировать


Arrest
По моему вы не совсем правы.
Последние 2 столбца - это порты протоколоа TCP/IP соответсвенно на dst и src компьютерах

-------
Невероятное мы совершаем мгновенно, невозможное чуть дольше.


Отправлено: 14:53, 02-03-2006 | #3


Старожил


Сообщения: 161
Благодарности: 1

Профиль | Отправить PM | Цитировать


Очевидно, была сделана попытка установления подключения и сразу же завершилась... Правда не показаны соответствующие флаги.

Отправлено: 15:08, 02-03-2006 | #4


Пользователь


Сообщения: 99
Благодарности: 3

Профиль | Отправить PM | Цитировать


Вот повернул таблицу на 90град., думаю правильно.

action OPEN
src-ip 192.168.1.6
dst-ip 192.168.1.4
src-port 1500
dst-port 445
size

Этот вопрос задал не просто из любопытства. Анализируя лог увидел, что 6-ка регулярно общается с четверкой, приведенных выше фрагментов сотни, а точнее "общение" продолжалось около 2,5 часа, количество приведенных выше строк составило около 4-х тысяч за 2,5 часа. Потом наступила тишина. Подобная активность замечалась неоднократно.

Принимая за истину что src - это тот кто пытается открыть канал, а dst - тот IP, к которому обращаются, получается 192.168.1.6 (мой комп) систематически "пристает" к 192.168.1.4, при этом еще ведется перебор src-port. После серии попыток соединения в логе обнаруживается типа:

#Fields: date time action protocol src-ip dst-ip src-port dst-port size tcpflags tcpsyn tcpack tcpwin icmptype icmpcode info path
2006-02-28 13:38:52 DROP TCP 192.168.1.4 192.168.1.6 445 2518 40 AR 0 3885443953 0 - - - RECEIVE

Всегов сети около 10 машин, а шестерка систематически "пристает" к одной из них. Еще смущает, что перебор портов ведется машиной посылающей пакеты смысл?

Отправлено: 17:40, 02-03-2006 | #5


Аватара для XPurple

Ветеран


Сообщения: 1114
Благодарности: 5

Профиль | Отправить PM | Цитировать


Как вариант. Видно ,что это порты используемые MS для установки связи между приложениями -временные. Открыл временно порт, устанавил связь, обменялся информацией и тут же закрыл. Видимо, MS считает, что это служебная информация и считать ее нет необходимости. Тем более что никакой смысловой нагрузки она не несет. Открыли 1500 порт, потом 1501 и т.д. по нарастающей. Кому это может быть интересно?

-------
Кто не задает вопросы - тот не получает ответы


Отправлено: 11:19, 03-03-2006 | #6



Компьютерный форум OSzone.net » Компьютеры + Интернет » Сетевые технологии » Помогите разобраться с лог файлом

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Помогите расшифровать лог, вроде взломали хостинг по ftp noleiemit Хочу все знать 8 01-12-2008 21:03
C/C++ - Помогите разобраться morgan1991 Программирование и базы данных 3 04-11-2008 17:16
HDD - Помогите разобраться! hack Накопители (SSD, HDD, USB Flash) 4 02-03-2008 06:45
Помогите с файлом ответов. JoraShevchenko Автоматическая установка Windows 2000/XP/2003 1 20-12-2006 06:54
Помогите с файлом ответа... KarlLL Автоматическая установка Windows 2000/XP/2003 8 07-09-2005 08:26




 
Переход