Delphi-PRAXiS
Seite 1 von 2  1 2      

Delphi-PRAXiS (https://www.delphipraxis.net/forum.php)
-   Betriebssysteme (https://www.delphipraxis.net/27-betriebssysteme/)
-   -   TCP/UDP Port Logging? (https://www.delphipraxis.net/158565-tcp-udp-port-logging.html)

alphanumeric 22. Feb 2011 14:31

Betriebssystem: Win 7

TCP/UDP Port Logging?
 
Hallo zusammen!

Seit geraumer Zeit habe ich ein Problem im Betrieb. Der Rechner eines Kollegen versucht täglich, sofern angeschaltet, sich mit meinem Account und einem falschen Passwort auf den Firmenservern zu authentifizieren. Die Packete, zwischen 6 und 20 an der Zahl pro Versuchsintervall, lassen sich im Wireshark lesen, allerdings geben die absolut keine Informationen her, ausser der Ports. die Ports allerdings sind nur temporär und da das immer dann passiert, wenn gerade niemand am Platz ist, suche ich nun nach einem Logger, der mir die Portzuweisungen mitschreibt. Die Applikation probiert diverse Ports durch, welche alle im öffentlichen Bereich liegen, leider - wie gesagt - Sind diese alle unbelegt wenn wir nachschauen.

Um den Übeltäter zu finden, möchte ich jetzt die vergebenen Ports inkl. Anwendungsnamen mitloggen, da ich ja die Zugewiesenen Ports zu einer bestimmten Zeit in Wireshark sehe.

Kennt da jemand eine Software für? Wäre sehr sehr dankbar!

himitsu 22. Feb 2011 15:08

AW: TCP/UDP Port Logging?
 
Programm = Firewall?
(also auf dem PC des Kollegen)

alphanumeric 22. Feb 2011 15:21

AW: TCP/UDP Port Logging?
 
servus,

die firewall dürfte es nicht sein, zum einen sind die lokal bei uns nicht aktiv und zum anderen wurde erst kürzlich ne neue security suite aufgesetzt, wo eben auch ne neue FW drin war. Das Problem besteht aber schon länger.

himitsu 22. Feb 2011 15:26

AW: TCP/UDP Port Logging?
 
Firewall > ein Programm zum überwachen ... diese sollte dann schon mitteilen, welches Programm da unbedingt reden will.

also in Bezug auf
Zitat:

Kennt da jemand eine Software für?

Assarbad 22. Feb 2011 15:45

AW: TCP/UDP Port Logging?
 
Zitat:

Zitat von alphanumeric (Beitrag 1083530)
Um den Übeltäter zu finden, möchte ich jetzt die vergebenen Ports inkl. Anwendungsnamen mitloggen, da ich ja die Zugewiesenen Ports zu einer bestimmten Zeit in Wireshark sehe.

Warum nicht erstmal gucken welche Ports von welchem Prozeß geöffnet werden? Du brauchst ja die Zuordnung Prozeß <-> Port. Meines Wissens nach bietet WireShark gerade das nicht. Vielleicht habe ich aber auch die Option nur bisher übersehen, lasse mich da gern positiv überraschen :)

Ich würde bspw. allerlei Dinge wie geplante Aufgaben (oder bei Cygwin/SUS einen cron-Job) als erstes als Ursache ausschließen. Ansonsten suchst du dir nen Ast ohne konkreten Anhaltspunkt.

Die Frage wäre ja auch, ist der Anmeldeversuch einer der einem bekannten Protokoll folgt (bspw. SMB)? Oder ist es bspw. Klartext?

Zum mitschreiben würde ich als geplante Aufgabe tcpvcon immer den aktuellen Stand (mit Zeit/Datum) an eine Textdatei anhängen lassen.

shmia 22. Feb 2011 17:32

AW: TCP/UDP Port Logging?
 
Zitat:

Zitat von Assarbad (Beitrag 1083547)
Du brauchst ja die Zuordnung Prozeß <-> Port. Meines Wissens nach bietet WireShark gerade das nicht.

Hier kann der Microsoft Network Monitor 3.4 punkten.
NetMon zeigt sehr schön, welche Pakete zu welchem Prozess gehören.

Assarbad 22. Feb 2011 17:43

AW: TCP/UDP Port Logging?
 
Zitat:

Zitat von shmia (Beitrag 1083603)
Hier kann der Microsoft Network Monitor 3.4 punkten.
NetMon zeigt sehr schön, welche Pakete zu welchem Prozess gehören.

Danke für den Hinweis. :thumb:

Den blende ich irgendwie immer aus, obwohl er ja mittlerweile frei erhältlich ist.

alphanumeric 23. Feb 2011 10:19

AW: TCP/UDP Port Logging?
 
servus,

vielen dank für eure Antworten & Tipps - das mit der firewall ist ansich ne gute idee, aber soweit ich weiss verbieten es die lokalen domänerichtlinien. Tasks etc. haben wir bereits ausgeschlossen, sql server ist runtergefahren und tüfteln mittlerweile schon einige Wochen damit herum, leider ohne erfolg. Vor ca 2 Wochen hatten wir festgestellt dass der Rechner die Aktionen immer zur gleichen Uhrzeit in der Mittagspause gestartet hat, allerdings ließ sich trotzalldem nichts mit Wireshark und netstat finden.

Zum Network analyzer: den hatte ich bisher nur für windows xp gefunden, dort erkennt man also, welcher prozess welchen port benutzt? bzw seh ich dort das gleiche wie in wireshark, nur inkl. der prozesse, die darauf zugreifen?

mleyen 23. Feb 2011 10:37

AW: TCP/UDP Port Logging?
 
cmd -> netstat -ano und dann die PID im Taskman suchen

Assarbad 23. Feb 2011 14:34

AW: TCP/UDP Port Logging?
 
Zitat:

Zitat von alphanumeric (Beitrag 1083742)
Zum Network analyzer: den hatte ich bisher nur für windows xp gefunden

Network Monitor.

Du hast aber noch immer nicht beantwortet welche Informationen die bisher mit WireShark abgefangenen Pakete schon liefern. Bspw. welches Protokoll.


Alle Zeitangaben in WEZ +1. Es ist jetzt 03:15 Uhr.
Seite 1 von 2  1 2      

Powered by vBulletin® Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.
LinkBacks Enabled by vBSEO © 2011, Crawlability, Inc.
Delphi-PRAXiS (c) 2002 - 2023 by Daniel R. Wolf, 2024 by Thomas Breitkreuz