|
Компьютерный форум OSzone.net » Компьютеры + Интернет » Сетевые технологии » Помогите разобраться с лог файлом |
|
Помогите разобраться с лог файлом
|
Пользователь Сообщения: 99 |
Профиль | Отправить PM | Цитировать Win XP SP2, брендмауэр от Майкрософта ведет "журнал безопасности" с отметкой пропущеных пакетов и успешных подключений. Выдает это:
#Version: 1.5 #Software: Microsoft Windows Firewall #Time Format: Local #Fields: date time action protocol src-ip dst-ip src-port dst-port size tcpflags tcpsyn tcpack tcpwin icmptype icmpcode info path 2006-03-01 09:30:54 OPEN TCP 192.168.1.6 192.168.1.4 1500 445 - - - - - - - - - 2006-03-01 09:30:54 OPEN TCP 192.168.1.6 192.168.1.4 1501 139 - - - - - - - - - 2006-03-01 09:30:54 CLOSE TCP 192.168.1.6 192.168.1.4 1500 445 - - - - - - - - - 2006-03-01 09:30:55 CLOSE TCP 192.168.1.6 192.168.1.4 1474 139 - - - - - - - - - Мой IP 192.168.1.6 1. Это он лезет на IP .4, или четверка пыталась произвести закачку файла с моего? 2. Если было подключение с открытием канала, не понимаю, почему нет цифири в size? |
|
Отправлено: 12:43, 02-03-2006 |
runs with scissors Сообщения: 642
|
Профиль | Отправить PM | Цитировать 5-ый столбец- SRC-IP. Следовательно узел с IP 192.168.1.6 2 раза залезал на 192.168.1.4 и сначала скачал 445 б., а потом 139 б. Цифирка size - самая правая.
|
------- Отправлено: 14:36, 02-03-2006 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Дикий Сообщения: 543
|
Профиль | Отправить PM | Цитировать Arrest
По моему вы не совсем правы. Последние 2 столбца - это порты протоколоа TCP/IP соответсвенно на dst и src компьютерах |
------- Отправлено: 14:53, 02-03-2006 | #3 |
Старожил Сообщения: 161
|
Профиль | Отправить PM | Цитировать Очевидно, была сделана попытка установления подключения и сразу же завершилась... Правда не показаны соответствующие флаги.
|
Отправлено: 15:08, 02-03-2006 | #4 |
Пользователь Сообщения: 99
|
Профиль | Отправить PM | Цитировать Вот повернул таблицу на 90град., думаю правильно.
action OPEN src-ip 192.168.1.6 dst-ip 192.168.1.4 src-port 1500 dst-port 445 size Этот вопрос задал не просто из любопытства. Анализируя лог увидел, что 6-ка регулярно общается с четверкой, приведенных выше фрагментов сотни, а точнее "общение" продолжалось около 2,5 часа, количество приведенных выше строк составило около 4-х тысяч за 2,5 часа. Потом наступила тишина. Подобная активность замечалась неоднократно. Принимая за истину что src - это тот кто пытается открыть канал, а dst - тот IP, к которому обращаются, получается 192.168.1.6 (мой комп) систематически "пристает" к 192.168.1.4, при этом еще ведется перебор src-port. После серии попыток соединения в логе обнаруживается типа: #Fields: date time action protocol src-ip dst-ip src-port dst-port size tcpflags tcpsyn tcpack tcpwin icmptype icmpcode info path 2006-02-28 13:38:52 DROP TCP 192.168.1.4 192.168.1.6 445 2518 40 AR 0 3885443953 0 - - - RECEIVE Всегов сети около 10 машин, а шестерка систематически "пристает" к одной из них. Еще смущает, что перебор портов ведется машиной посылающей пакеты смысл? |
|
Отправлено: 17:40, 02-03-2006 | #5 |
Ветеран Сообщения: 1114
|
Профиль | Отправить PM | Цитировать Как вариант. Видно ,что это порты используемые MS для установки связи между приложениями -временные. Открыл временно порт, устанавил связь, обменялся информацией и тут же закрыл. Видимо, MS считает, что это служебная информация и считать ее нет необходимости. Тем более что никакой смысловой нагрузки она не несет. Открыли 1500 порт, потом 1501 и т.д. по нарастающей. Кому это может быть интересно?
|
------- Отправлено: 11:19, 03-03-2006 | #6 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
[решено] Помогите расшифровать лог, вроде взломали хостинг по ftp | noleiemit | Хочу все знать | 8 | 01-12-2008 21:03 | |
C/C++ - Помогите разобраться | morgan1991 | Программирование и базы данных | 3 | 04-11-2008 17:16 | |
HDD - Помогите разобраться! | hack | Накопители (SSD, HDD, USB Flash) | 4 | 02-03-2008 06:45 | |
Помогите с файлом ответов. | JoraShevchenko | Автоматическая установка Windows 2000/XP/2003 | 1 | 20-12-2006 06:54 | |
Помогите с файлом ответа... | KarlLL | Автоматическая установка Windows 2000/XP/2003 | 8 | 07-09-2005 08:26 |
|