OVH Cloud OVH Cloud

trafic anormal

9 réponses
Avatar
PC
Salut,

J'ai un trafic anormal sur ma connection ADSL.
170/60 kb
Habituellement je passe un coup de spybot et autres scanspy, un coup de
hijack et je vire le gros malin.
Sauf que là je n'arrive à rien.
Je suis sous windows 2000 dernier service pack, avast en antivir, un vieux
norton en firewall.
J'utilise firefox en browser. Pas de virus détecté, pas de spyware.
Tout est upgradé
J'avais un outil il y a quelques années pour trouver le processus qui
utilisait un port, mais je ne me rappelle plus.
Auriez-vous un bon outils pour attraper la saloperie qui squat ma
connection.

Philippe Camus

9 réponses

Avatar
Nina Popravka
On Wed, 24 Jan 2007 18:37:28 +0100, "PC" wrote:

J'avais un outil il y a quelques années pour trouver le processus qui
utilisait un port, mais je ne me rappelle plus.
Auriez-vous un bon outils pour attraper la saloperie qui squat ma
connection.


Netstat :-)
Pour les feignasses dans mon genre, cports :
http://www.nirsoft.net/utils/cports.html
A compléter par svchost
http://www.ptorris.com/
pour savoir qui se sert de svchost.exe.
--
Nina

Avatar
alsace
Bonsoir,
avez vous essayé un autre filtre ADSL?
c'est la mésaventure qui m'est arrivé il y une quinzaine
j'avais tout vérifié (modem,ligne, config)
j'avais 2800kbt/s et j'étais tombé du jour au lendemain à 80
au cas où
cordialement
andré


"PC" a écrit dans le message de news:
45b7999a$0$21143$
Salut,

J'ai un trafic anormal sur ma connection ADSL.
170/60 kb
Habituellement je passe un coup de spybot et autres scanspy, un coup de
hijack et je vire le gros malin.
Sauf que là je n'arrive à rien.
Je suis sous windows 2000 dernier service pack, avast en antivir, un vieux
norton en firewall.
J'utilise firefox en browser. Pas de virus détecté, pas de spyware.
Tout est upgradé
J'avais un outil il y a quelques années pour trouver le processus qui
utilisait un port, mais je ne me rappelle plus.
Auriez-vous un bon outils pour attraper la saloperie qui squat ma
connection.

Philippe Camus




Avatar
Jacquouille la Fripouille
*Bonjour PC*
Dans news:45b7999a$0$21143$, tu as tapoté
sur ton clavier pour écrire :

Salut,

J'ai un trafic anormal sur ma connection ADSL.
170/60 kb
Habituellement je passe un coup de spybot et autres scanspy, un coup
de hijack et je vire le gros malin.
Sauf que là je n'arrive à rien.
Je suis sous windows 2000 dernier service pack, avast en antivir, un
vieux norton en firewall.
J'utilise firefox en browser. Pas de virus détecté, pas de spyware.
Tout est upgradé
J'avais un outil il y a quelques années pour trouver le processus qui
utilisait un port, mais je ne me rappelle plus.
Auriez-vous un bon outils pour attraper la saloperie qui squat ma
connection.



Tu es sûr que ça vient de chez toi, parce qu'avec FT, on ne sait jamais
s'il y a des travaux sur le répartiteur ou la ligne... :-(
--
Jacquouille la Fripouille

Avatar
Denis Cil
Nina Popravka le 24 janv. 2007 a déposé dans les nouilles:

Netstat :-)
Pour les feignasses dans mon genre


Petit rappel ;)

-pour récupérer le PID (process identifier)

netstat -ano

-pour lurquer ce qui écoute sur ce PID

tasklist /svc | find "PID"

--
A nous traîner sans fin ni terme
En butte à l’abrutissement
Nous deviendrons des pachydermes
Sertis dans la gangue du temps

R.A Lafferty

Avatar
PC
"Denis Cil" a écrit dans le message de
news:
Nina Popravka le 24 janv. 2007 a déposé dans les nouilles:

Netstat :-)
Pour les feignasses dans mon genre


Petit rappel ;)

-pour récupérer le PID (process identifier)

netstat -ano

-pour lurquer ce qui écoute sur ce PID

tasklist /svc | find "PID"

--
A nous traîner sans fin ni terme
En butte à l'abrutissement
Nous deviendrons des pachydermes
Sertis dans la gangue du temps

R.A Lafferty


Salut à tous,

Merci pour vos réponses. J'avais oublié le commande netstat, merci de
m'avoir rappellé tout cela.
J'ai trouvé, mais pas compris la cause.
Je me suis amusé il y a deux jours à installer ça:
http://www.zonehd.net/downloads.php?op=voirfich&fid7
Je viens de l'enlever et tout est de nouveau normal. Bizarre.
Ca m'apprendra à installer n'importe quoi sans comprendre.
Merci à nina pour les outils, ce sera toujours utile.

Philippe camus


Avatar
PC
"PC" a écrit dans le message de
news:45b86484$0$21144$

Salut à tous,

Merci pour vos réponses. J'avais oublié le commande netstat, merci de
m'avoir rappellé tout cela.
J'ai trouvé, mais pas compris la cause.
Je me suis amusé il y a deux jours à installer ça:
http://www.zonehd.net/downloads.php?op=voirfich&fid7
Je viens de l'enlever et tout est de nouveau normal. Bizarre.
Ca m'apprendra à installer n'importe quoi sans comprendre.
Merci à nina pour les outils, ce sera toujours utile.

Philippe camus


Re,

C'était pas ça, c'est repartit de plus belle.
J'ai donc exploré avec les outils que vous m'avez donné.
Pour nina, l'outil de ptorris ne fonctionne que sous XP, je ne pouvais pas
l'utiliser sous 2000.
Tasklist n'est fournis qu'avec XP. Le commutateur o pour netstat sous 2000
n'existe pas.
Mais j'ai trouvé avec netstat des trucs louches.
Au bout d'une à deux minutes d'ouverture de la connection, j'ai une
communication avec un truc qui s'appelle retail.telecomitalia.it.
Adresse IP dynamique et ça change de port tout le temps.
Ca ressemble bien à un spyware (?) mais j'ai passé 3 antispywares qui n'ont
rien découvert.
A suivre, j'ai pas le temps d'aller plus loin pour l'instant.

Merci pour vos avis.

Philippe camus

Avatar
~Jean-Marc~
Salutations PC, tu nous disais :
Mais j'ai trouvé avec netstat des trucs louches.
Au bout d'une à deux minutes d'ouverture de la connection, j'ai une
communication avec un truc qui s'appelle retail.telecomitalia.it.
Adresse IP dynamique et ça change de port tout le temps.


quel port distant ?

Tu as trouvé l'exécutable ?

(J'aime bien les outils de www.sysinternals.com pour ce genre de
truc : procmon et process explorer, mais aussi tcpview et autoruns)

Si tu l'as trouvé, envoie le ici : http://www.virustotal.com/

ps: vu le traffic, je dirais bien que tu as chopé un bot (spam ou autre).
si c'est le cas, ce serait bien de faire quelque chose rapidement, autant
pour toi que pour les autres internautes.

@+

--
~Jean-Marc~
- http://msmvps.com/blogs/docxp/ -
- http://docxp.mvps.org -

Avatar
PC
"~Jean-Marc~" a écrit dans le message de
news:45b8a0aa$0$29512$
Salutations PC, tu nous disais :
Mais j'ai trouvé avec netstat des trucs louches.
Au bout d'une à deux minutes d'ouverture de la connection, j'ai une
communication avec un truc qui s'appelle retail.telecomitalia.it.
Adresse IP dynamique et ça change de port tout le temps.


quel port distant ?

Tu as trouvé l'exécutable ?



Non, je n'ai pas noté pour l'instant. Le problème c'est que ce truc démarre
de temps en temps. J'essaie de comprendre à quel moment ça démarre.
Bizarre, je n'ai rien eu pendant une heure. Je laisse netstat tourner en
mode rafraichissement, je part manger, quand je reviens le truc à démarré.
Une fois qu'il a démarré, si je ferme ma connection, le CPU se mets à 100%,
un ctrl-alt-del ne me donne rien, je ne peux même plus redemarrer. Je suis
obligé de rebooter hard.
Pas facile de trouver quelque chose sur un truc aussi tordu

(J'aime bien les outils de www.sysinternals.com pour ce genre de
truc : procmon et process explorer, mais aussi tcpview et autoruns)



Merci de me rappeller ces outils, C'est effectivement très pratique.

Si tu l'as trouvé, envoie le ici : http://www.virustotal.com/

ps: vu le traffic, je dirais bien que tu as chopé un bot (spam ou autre).
si c'est le cas, ce serait bien de faire quelque chose rapidement, autant
pour toi que pour les autres internautes.


Bin oui, c'est ce que je fais. Avaast voit rien, AVG non plus, j'ai fais
quelques scans en ligne, rien, les psywares rien, mon firewall reste
indiférent. Tout est upgradé évidemment, ainsi que Windows.
J'ai tout de même l'impression que ça démarre quand j'ouvre Firefox
(dernière version). J'ai nettoyé cookies et cache sans succès.

Je continue à chercher.

Philippe camus


Avatar
Steph
Le 25/01/2007 14:33, PC disait:
J'ai tout de même l'impression que ça démarre quand j'ouvre Firefox
(dernière version). J'ai nettoyé cookies et cache sans succès.


Une piste alors: Regarder vers les extensions installées (n'importe qui
peut en proposer et y cacher ce qu'il veut...)

Bloque avec ton FW toute comm avec telecomitalia.it en attendant de
trouver la solution. T-ONLINEFRANCE-ADSL c'est ton FAI ? Club-Internet
? Car un moment j'ai soupçonné la blondasse de se connecter à son site mère.

--
Steph
Enlever l'.adressebidon.invalid pour m'écrire en privé