UDP Heartbeat ?

Le
Nina Popravka
Est-ce que quelqu'un dans la docte assemblée aurait un lien pour que
je comprenne exactement ce que c'est ?
Je vois des trames qui en causent sur une capture d'hier soir, et
elles s'intercalent dans une tempête UDP issue d'une de mes bécanes
(win) dont j'aimerais bien connaître l'origine.
Je soupçonne que c'est plus une conséquence que la cause, mais bon
Merci :-)
--
Nina
Vidéos High-Tech et Jeu Vidéo
Téléchargements
Vos réponses
Gagnez chaque mois un abonnement Premium avec GNT : Inscrivez-vous !
Trier par : date / pertinence
Nina Popravka
Le #861539
On Sat, 18 Aug 2007 09:34:58 +0200, Nina Popravka

dans une tempête UDP


Tempête ARP, bien sûr, Alzheimer...
--
Nina

Phil
Le #861538
Nina Popravka news::

Est-ce que quelqu'un dans la docte assemblée aurait un lien pour que
je comprenne exactement ce que c'est ?
Je vois des trames qui en causent sur une capture d'hier soir, et
elles s'intercalent dans une tempête UDP issue d'une de mes bécanes
(win) dont j'aimerais bien connaître l'origine.
Je soupçonne que c'est plus une conséquence que la cause, mais bon...
Merci :-)


Bonjour

il y a ca :
http://www.cisco.com/en/US/products/sw/custcosw/ps1844/products_implementat
ion_design_guide_chapter09186a008057a63b.html#wp1064377

ca permettrait de verifier qu'un circuit est toujours actif .
Maintenant, il faut voir de qui ca vient et chez qui ca va , dans ton cas .

De rien

--
Phil

Nina Popravka
Le #861537
On 20 Aug 2007 13:08:36 GMT, Phil wrote:

Maintenant, il faut voir de qui ca vient et chez qui ca va , dans ton cas .


Ca venait d'un certain 192.168.100.53, qui n'est pas loin de moi
:-)))), ça va vers l'adresse de broadcast, c'est de l'UDP (de et vers
6646), et ça s'intercale de temps en temps au milieu d'une tempête ARP
visible ici :
http://cjoint.com/?iup4faPWSi
issue de ce 192.168.100.53, qui est un brave XP de test...

J'ai vu le truc parce que mine de rien, ça perturbait la réception de
la télé en multiposte, j'ai fait une capture, j'ai éteint la bécane et
me suis pas repenchée dessus depuis.

Les paquets zarbi contiennent ceci :
EU0d5dMcNAUniqueId$904c3f3f-4453-401a-9c0a-cba71
44c1bdcMcNAUniqueId$1398b765-6b68-4bbd-80df-64fa
e63ab4f6&McNANodeVersionList$1398b765-6b68-4bbd-
80df-64fae63ab4f6?$1545958e-b235-40c4-b9ad-20f07
aae596d$3f704861-18c4-4300-9a92-fea628e213cb$ab
9c278c-b023-41c8-8bbf-a898b2157a3a$d4e8c492-ff18
-4916-8cf7-afb16c58f64d$d5f2cb8b-8855-4f72-af07-
4e141454fc250$1398b765-6b68-4bbd-80df-64fae63a
b4f6$1398b765-6b68-4bbd-80df-64fae63ab4f6$15459
58e-b235-40c4-b9ad-20f07aae596d$1398b765-6b68-
4bbd-80df-64fae63ab4f6$3f704861-18c4-4300-9a92-
fea628e213cb$1398b765-6b68-4bbd-80df-64fae63ab
4f6$ab9c278c-b023-41c8-8bbf-a898b2157a3a$1398b
765-6b68-4bbd-80df-64fae63ab4f6$d4e8c492-ff18-
4916-8cf7-afb16c58f64d$1398b765-6b68-4bbd-80df-
64fae63ab4f6$d5f2cb8b-8855-4f72-af07-4e141454f
c25$1398b765-6b68-4bbd-80df-64fae63ab4f6'U=zX
$McNAMacAddressList2W;F,McNANHAppHeartbeatDataNMCC

J'avais repéré le heartbeat parce qu'il est à la fin et que ça
m'évoquait très vaguement quelque chose, ça cause aussi de trucs genre
McNAUnique que Google connaît, mais qui ne me disent absolument
rien...
Au même moment, sur une autre machine, j'ai ssh qui s'est mis à
squatter 100 % du processeur (elle, elle est accessible de l'extérieur
via ssh, justement), alors que pour une fois, exceptionnellement, il
n'y avait pas d'attaque ssh en cours ;->>>

Bref, très étrange.
--
Nina

Phil
Le #866056
Nina Popravka news::

On 20 Aug 2007 13:08:36 GMT, Phil wrote:

Maintenant, il faut voir de qui ca vient et chez qui ca va , dans ton
cas .


Ca venait d'un certain 192.168.100.53, qui n'est pas loin de moi
:-)))), ça va vers l'adresse de broadcast, c'est de l'UDP (de et vers
6646), et ça s'intercale de temps en temps au milieu d'une tempête ARP
visible ici :
http://cjoint.com/?iup4faPWSi
issue de ce 192.168.100.53, qui est un brave XP de test...

ton XP de test , il essaie de decouvrir tout le reseau d'un coup.

il doit chercher quelqu'un qui lui cause , peut etre en rapport avec le
McNA plus bas , qui pourrait etre Mobile Controlled Network Assisted.

Donc , tu as un quelque chose qui tourne sur ton XP , qui utilise le
port 6646 , et qui essaie de controller un mobile IP .
Il l'a perdu , suite à pas de reponse au HeartBeat, et il explore tout le
reseau pour retrouver son copain.

interprétation toute personnelle qui n'engage que moi , et encore :-)
Voila , voila .....

Bref, très étrange.


Tu l'as dit !

--
Phil


Nina Popravka
Le #866047
On 20 Aug 2007 16:01:12 GMT, Phil wrote:

Donc , tu as un quelque chose qui tourne sur ton XP , qui utilise le
port 6646 , et qui essaie de controller un mobile IP .
Il l'a perdu , suite à pas de reponse au HeartBeat, et il explore tout le
reseau pour retrouver son copain.
interprétation toute personnelle qui n'engage que moi , et encore :-)


Hé bien tu ne crois pas si bien dire...
Avec cette histoire de mobile, j'avais commencé à regarder
suspicieusement le téléphone wifi et toutes ces sortes de choses, puis
ce matin j'ai vu sur une autre bécane Windows Media Player m'annoncer
qu'il avait détecté sur le réseau un appareil mobile (en l'occurence
une autre bécane où était installé MediaPlayer). Et mes paquets UDP
6646, ils m'ont bien l'air de sortir de là...
Ce qui est drôle, c'est que je n'utilise *jamais* WMP, cette histoire
m'a l'air d'être issue d'une MAJ récente.
Je creuse quand le réseau sera moins occupé...
--
Nina

Phil
Le #865512
Nina Popravka news::

On 20 Aug 2007 16:01:12 GMT, Phil wrote:

Donc , tu as un quelque chose qui tourne sur ton XP , qui utilise le
port 6646 , et qui essaie de controller un mobile IP .
Il l'a perdu , suite à pas de reponse au HeartBeat, et il explore tout
le reseau pour retrouver son copain.
interprétation toute personnelle qui n'engage que moi , et encore :-)


Hé bien tu ne crois pas si bien dire...
Avec cette histoire de mobile, j'avais commencé à regarder
suspicieusement le téléphone wifi et toutes ces sortes de choses, puis
ce matin j'ai vu sur une autre bécane Windows Media Player m'annoncer
qu'il avait détecté sur le réseau un appareil mobile (en l'occurence
une autre bécane où était installé MediaPlayer). Et mes paquets UDP
6646, ils m'ont bien l'air de sortir de là...
Ce qui est drôle, c'est que je n'utilise *jamais* WMP, cette histoire
m'a l'air d'être issue d'une MAJ récente.
Je creuse quand le réseau sera moins occupé...


En plus, il est pas tres futé, le WMP. pour contacter le tel WIFI , qui
n'est visiblement pas dans le meme sous-reseau , il broadcast sur le LAN
!

--
Phil


Publicité
Poster une réponse
Anonyme