Avatar billede www.denn.dk Nybegynder
12. januar 2005 - 16:21 Der er 13 kommentarer og
1 løsning

Mysiske bandwidth, konstant up / dl

Hej eksperter

Jeg har et problem, eller problem og problem, kan man nok ikke kalde det helt.
Men jeg undre mig over hvorfor min PC, står og sender data hele tiden?

Har DUmeter installeret og kan se mit bandwidth forbrug realtime, med kb/s osv.
Så står den over uploader med 110kb/s og så ned til 30kb/s konstant, det bliver alligevel de ca. 7GB på en dag.
Og i mellemtiden downloader den 500mb.

Og der er ingen downloads eller lign i gang.

Og ingen aktive forbindelser som ikke burde være der. (Se mit netstat paste, herunder):
Aktive forbindelser

  Proto  Lokal adresse          Fjernadresse          Status
  TCP    denn:1092              localhost:1093        ESTABLISHED
  TCP    denn:1093              localhost:1092        ESTABLISHED
  TCP    denn:netbios-ssn      adsl.denn.dk:1398      ESTABLISHED
  TCP    denn:1078              adsl.denn.dk:1337      ESTABLISHED
  TCP    denn:1079              adsl.denn.dk:1337      ESTABLISHED
  TCP    denn:1080              adsl.denn.dk:1337      ESTABLISHED
  TCP    denn:2012              baym-cs142.msgr.hotmail.com:1863  ESTABLISHED
  TCP    denn:2173              baym-sb27.msgr.hotmail.com:1863  ESTABLISHED
  TCP    denn:2429              baym-sb21.msgr.hotmail.com:1863  ESTABLISHED
  TCP    denn:2469              66.102.9.99:http      ESTABLISHED
  TCP    denn:2470              66.102.9.104:http      ESTABLISHED
Det skal siges at "adsl.denn.dk" peger på 192.168.1.3 min server, som er sat i hosts filen.
Kan det være at min pc hele tiden står og looker dns'en op?

Eller er den en helt anden grund?
NB!
  TCP    denn:2469              66.102.9.99:http      ESTABLISHED
  TCP    denn:2470              66.102.9.104:http      ESTABLISHED
-> Er bare 2 websider jeg var inde på..

Håber i kan hjælpe med dette lidt mysiske problem :)

På forhånd tak!
Avatar billede beorn Nybegynder
12. januar 2005 - 16:24 #1
det lyder umiddelbart som om at du er blevet ramt af en virus eller lign. som bruger din internet linie til at videresende sig selv fra. 7gb er en hel del dns look-ups ihvertfald.

har du en virusscanner installeret?
Avatar billede www.denn.dk Nybegynder
12. januar 2005 - 16:30 #2
Har Virusscanner, desunden er det 7dage siden jeg geninstallere XP :)
- Jeg læste et sted, (Som jeg selvfølgelig har glemt) en med samme problem..
Kan ikke huske hvad der var
Avatar billede beorn Nybegynder
12. januar 2005 - 16:34 #3
tja en uge er nok hvis du har din pc direkte på internettet uden at være beskyttet af en firewall og et fuldt opdateret virusprogram. faktisk bliver en xp sp1 uden noget inficeret på ca. 30 min.

har du prøvet at køre en hijackthis og se hvad der ligger der ?
Avatar billede www.denn.dk Nybegynder
12. januar 2005 - 22:16 #4
Jeg installere Antivirus som det aller første.. Det vil sige efter 10min online tid, selvfølgelig kan det være muligt..
Smider lige en hijackthis log om 10.minutter
Avatar billede www.denn.dk Nybegynder
12. januar 2005 - 22:23 #5
Logfile of HijackThis v1.99.0
Scan saved at 22:23:41, on 12-01-2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmer\Fælles filer\Symantec Shared\ccSetMgr.exe
C:\Programmer\Fælles filer\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\drivers\CDAC11BA.EXE
C:\Programmer\Symantec AntiVirus\DefWatch.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\svchost.exe
C:\Programmer\Symantec AntiVirus\Rtvscan.exe
C:\WINDOWS\Explorer.EXE
C:\Programmer\Fælles filer\Symantec Shared\ccApp.exe
C:\PROGRA~1\SYMANT~1\VPTray.exe
C:\WINDOWS\system32\RunDll32.exe
F:\Programmer\Logitech\iTouch\iTouch.exe
F:\Programmer\Logitech\MouseWare\system\em_exec.exe
F:\Programmer\DU Meter\DUMeter.exe
F:\Programmer\Messenger Plus! 3\MsgPlus.exe
C:\WINDOWS\system32\LVCOMSX.EXE
F:\Programmer\Logitech\Video\LogiTray.exe
F:\Programmer\D-Tools\daemon.exe
F:\Programmer\CyberLink\PowerDVD\PDVDServ.exe
F:\Programmer\Java\jre1.5.0\bin\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
F:\Programmer\Billionton\Bluetooth-software\BTTray.exe
C:\Programmer\MSN Messenger\MsnMsgr.Exe
F:\Programmer\mIRC\mirc.exe
F:\PROGRA~1\BILLIO~1\BLUETO~1\BTSTAC~1.EXE
F:\Programmer\Microsoft Office\OFFICE11\OUTLOOK.EXE
F:\Programmer\Winamp\winamp.exe
F:\Programmer\Logitech\Video\FxSvr2.exe
F:\Programmer\Microsoft Office\OFFICE11\WINWORD.EXE
F:\Programmer\Firefox\firefox.exe
f:\Programmer\WinRAR\WinRAR.exe
C:\DOCUME~1\DENNIP~1.GOT\LOKALE~1\Temp\Rar$EX01.360\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hyperlinks
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - F:\Programmer\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [ccApp] "C:\Programmer\Fælles filer\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [vptray] C:\PROGRA~1\SYMANT~1\VPTray.exe
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [zBrowser Launcher] F:\Programmer\Logitech\iTouch\iTouch.exe
O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
O4 - HKLM\..\Run: [DU Meter] F:\Programmer\DU Meter\DUMeter.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [MessengerPlus3] "F:\Programmer\Messenger Plus! 3\MsgPlus.exe"
O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE
O4 - HKLM\..\Run: [LogitechVideoRepair] F:\Programmer\Logitech\Video\ISStart.exe
O4 - HKLM\..\Run: [LogitechVideoTray] F:\Programmer\Logitech\Video\LogiTray.exe
O4 - HKLM\..\Run: [DAEMON Tools-1033] "F:\Programmer\D-Tools\daemon.exe"  -lang 1033
O4 - HKLM\..\Run: [RemoteControl] f:\Programmer\CyberLink\PowerDVD\PDVDServ.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] F:\Programmer\Java\jre1.5.0\bin\jusched.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MessengerPlus3] "F:\Programmer\Messenger Plus! 3\MsgPlus.exe" /WinStart
O4 - HKCU\..\Run: [msnmsgr] "C:\Programmer\MSN Messenger\MsnMsgr.Exe" /background
O4 - Startup: mIRC (2).lnk = F:\Programmer\mIRC\mirc.exe
O4 - Startup: Outlook (2).lnk = ?
O4 - Startup: WINAMP (2).LNK = F:\Programmer\Winamp\winamp.exe
O4 - Global Startup: BTTray.lnk = ?
O4 - Global Startup: Logitech Desktop Messenger.lnk = F:\Programmer\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe
O8 - Extra context menu item: E&ksporter til Microsoft Excel - res://F:\PROGRA~1\MICROS~1\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Send til &Bluetooth - F:\Programmer\Billionton\Bluetooth-software\btsendto_ie_ctx.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - F:\Programmer\Java\jre1.5.0\bin\npjpi150.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - F:\Programmer\Java\jre1.5.0\bin\npjpi150.dll
O9 - Extra button: Opslag - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - F:\PROGRA~1\MICROS~1\OFFICE11\REFIEBAR.DLL
O9 - Extra button: @btrez.dll,-4015 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - F:\Programmer\Billionton\Bluetooth-software\btsendto_ie.htm
O9 - Extra 'Tools' menuitem: @btrez.dll,-4017 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - F:\Programmer\Billionton\Bluetooth-software\btsendto_ie.htm
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmer\Messenger\msmsgs.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{47DA0D82-72E1-4ED3-B7C0-C156239BD647}: NameServer = 193.162.153.164,194.239.134.83
O23 - Service: Bluetooth Service - WIDCOMM, Inc. - F:\Programmer\Billionton\Bluetooth-software\bin\btwdins.exe
O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\system32\drivers\CDAC11BA.EXE
O23 - Service: Symantec Event Manager - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\ccSetMgr.exe
O23 - Service: Symantec AntiVirus Definition Watcher - Symantec Corporation - C:\Programmer\Symantec AntiVirus\DefWatch.exe
O23 - Service: NVIDIA Display Driver Service - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: SAVRoam - symantec - C:\Programmer\Symantec AntiVirus\SavRoam.exe
O23 - Service: Symantec Network Drivers Service - Symantec Corporation - C:\Programmer\Fælles filer\Symantec Shared\SNDSrvc.exe
O23 - Service: Symantec AntiVirus - Symantec Corporation - C:\Programmer\Symantec AntiVirus\Rtvscan.exe
Avatar billede www.denn.dk Nybegynder
12. januar 2005 - 22:24 #6
Ikke noget forkert, as far as i can see :D
Avatar billede beorn Nybegynder
12. januar 2005 - 22:58 #7
næ det kan du have ret i. der kører meget, men intet direkte mistænktsomt. hmm, det er ikke lige til at gætte hvad det så kan være. du kan evt. fjerne ting med internet adgang via hijackthis f.eks. som Mirc og mnsg plus så de ikke starter automatisk og se om det hjælper. ellers er jeg lidt blank da det jo åbenbart ikke er virus eller spyware.
Avatar billede gammelhat Nybegynder
12. januar 2005 - 23:03 #8
Når jeg kontrollerer hvad der sendes af trafik, bruger jeg en netværkssniffer. http://www.ethereal.com/ er gratis

Mht om der er skulle være en virus, kan man ikke sige noget som helst ud fra ovenstående log.  En virus kan uden problemer lægge sig ind i en lovlig process, og udføre sine handlinger herfra.
Avatar billede beorn Nybegynder
12. januar 2005 - 23:05 #9
det er selvfølgelig rigtigt nok, hvilket jeg også er en del af grunden til at jeg forslog at han prøvede sig frem. men eftersom han har en virusscanner installeret og jeg går ud fra at han har scannet med den og at den er opdateret. så skal det være en utrolig snu variant :-D
Avatar billede gammelhat Nybegynder
12. januar 2005 - 23:11 #10
Snu og snu. Hvis scanneren ikke kender den, så finder den heller ikke noget :)
Avatar billede www.denn.dk Nybegynder
13. januar 2005 - 07:02 #11
Prøver lige en netværkssniffer, men stadigvæk tror jeg, at det er det DNS lookup
Avatar billede www.denn.dk Nybegynder
13. januar 2005 - 07:08 #12
Har lige kørt ethereal, det eneste trafik der kører frem og tilbage er
Denn > adsl.denn.dk
(min pc) > server

Det er noget NetBIOS
Avatar billede www.denn.dk Nybegynder
13. januar 2005 - 07:09 #13
Jeg kører med Symactec Antivirus
Avatar billede www.denn.dk Nybegynder
16. januar 2005 - 13:02 #14
Efter jeg har opgraderet min server, til Windows 2003 så har jeg ikke problemet længere.
- meget mystisk, men hva fanden? Bill Gates ich liebe dich :D
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester