AGB  ·  Datenschutz  ·  Impressum  







Anmelden
Nützliche Links
Registrieren
Thema durchsuchen
Ansicht
Themen-Optionen

TCP/UDP Port Logging?

Ein Thema von alphanumeric · begonnen am 22. Feb 2011 · letzter Beitrag vom 24. Feb 2011
Antwort Antwort
Seite 1 von 2  1 2      
alphanumeric

Registriert seit: 9. Nov 2009
79 Beiträge
 
Delphi 2009 Enterprise
 
#1

TCP/UDP Port Logging?

  Alt 22. Feb 2011, 15:31
Betriebssystem: Win 7
Hallo zusammen!

Seit geraumer Zeit habe ich ein Problem im Betrieb. Der Rechner eines Kollegen versucht täglich, sofern angeschaltet, sich mit meinem Account und einem falschen Passwort auf den Firmenservern zu authentifizieren. Die Packete, zwischen 6 und 20 an der Zahl pro Versuchsintervall, lassen sich im Wireshark lesen, allerdings geben die absolut keine Informationen her, ausser der Ports. die Ports allerdings sind nur temporär und da das immer dann passiert, wenn gerade niemand am Platz ist, suche ich nun nach einem Logger, der mir die Portzuweisungen mitschreibt. Die Applikation probiert diverse Ports durch, welche alle im öffentlichen Bereich liegen, leider - wie gesagt - Sind diese alle unbelegt wenn wir nachschauen.

Um den Übeltäter zu finden, möchte ich jetzt die vergebenen Ports inkl. Anwendungsnamen mitloggen, da ich ja die Zugewiesenen Ports zu einer bestimmten Zeit in Wireshark sehe.

Kennt da jemand eine Software für? Wäre sehr sehr dankbar!
  Mit Zitat antworten Zitat
Benutzerbild von himitsu
himitsu

Registriert seit: 11. Okt 2003
Ort: Elbflorenz
44.071 Beiträge
 
Delphi 12 Athens
 
#2

AW: TCP/UDP Port Logging?

  Alt 22. Feb 2011, 16:08
Programm = Firewall?
(also auf dem PC des Kollegen)
Neuste Erkenntnis:
Seit Pos einen dritten Parameter hat,
wird PoSex im Delphi viel seltener praktiziert.
  Mit Zitat antworten Zitat
alphanumeric

Registriert seit: 9. Nov 2009
79 Beiträge
 
Delphi 2009 Enterprise
 
#3

AW: TCP/UDP Port Logging?

  Alt 22. Feb 2011, 16:21
servus,

die firewall dürfte es nicht sein, zum einen sind die lokal bei uns nicht aktiv und zum anderen wurde erst kürzlich ne neue security suite aufgesetzt, wo eben auch ne neue FW drin war. Das Problem besteht aber schon länger.
  Mit Zitat antworten Zitat
Benutzerbild von himitsu
himitsu

Registriert seit: 11. Okt 2003
Ort: Elbflorenz
44.071 Beiträge
 
Delphi 12 Athens
 
#4

AW: TCP/UDP Port Logging?

  Alt 22. Feb 2011, 16:26
Firewall > ein Programm zum überwachen ... diese sollte dann schon mitteilen, welches Programm da unbedingt reden will.

also in Bezug auf
Zitat:
Kennt da jemand eine Software für?
Neuste Erkenntnis:
Seit Pos einen dritten Parameter hat,
wird PoSex im Delphi viel seltener praktiziert.
  Mit Zitat antworten Zitat
Benutzerbild von Assarbad
Assarbad

Registriert seit: 8. Okt 2010
Ort: Frankfurt am Main
1.234 Beiträge
 
#5

AW: TCP/UDP Port Logging?

  Alt 22. Feb 2011, 16:45
Um den Übeltäter zu finden, möchte ich jetzt die vergebenen Ports inkl. Anwendungsnamen mitloggen, da ich ja die Zugewiesenen Ports zu einer bestimmten Zeit in Wireshark sehe.
Warum nicht erstmal gucken welche Ports von welchem Prozeß geöffnet werden? Du brauchst ja die Zuordnung Prozeß <-> Port. Meines Wissens nach bietet WireShark gerade das nicht. Vielleicht habe ich aber auch die Option nur bisher übersehen, lasse mich da gern positiv überraschen

Ich würde bspw. allerlei Dinge wie geplante Aufgaben (oder bei Cygwin/SUS einen cron-Job) als erstes als Ursache ausschließen. Ansonsten suchst du dir nen Ast ohne konkreten Anhaltspunkt.

Die Frage wäre ja auch, ist der Anmeldeversuch einer der einem bekannten Protokoll folgt (bspw. SMB)? Oder ist es bspw. Klartext?

Zum mitschreiben würde ich als geplante Aufgabe tcpvcon immer den aktuellen Stand (mit Zeit/Datum) an eine Textdatei anhängen lassen.
Oliver
"... aber vertrauen Sie uns, die Physik stimmt." (Prof. Harald Lesch)
  Mit Zitat antworten Zitat
shmia

Registriert seit: 2. Mär 2004
5.508 Beiträge
 
Delphi 5 Professional
 
#6

AW: TCP/UDP Port Logging?

  Alt 22. Feb 2011, 18:32
Du brauchst ja die Zuordnung Prozeß <-> Port. Meines Wissens nach bietet WireShark gerade das nicht.
Hier kann der Microsoft Network Monitor 3.4 punkten.
NetMon zeigt sehr schön, welche Pakete zu welchem Prozess gehören.
Andreas
  Mit Zitat antworten Zitat
Benutzerbild von Assarbad
Assarbad

Registriert seit: 8. Okt 2010
Ort: Frankfurt am Main
1.234 Beiträge
 
#7

AW: TCP/UDP Port Logging?

  Alt 22. Feb 2011, 18:43
Hier kann der Microsoft Network Monitor 3.4 punkten.
NetMon zeigt sehr schön, welche Pakete zu welchem Prozess gehören.
Danke für den Hinweis.

Den blende ich irgendwie immer aus, obwohl er ja mittlerweile frei erhältlich ist.
Oliver
"... aber vertrauen Sie uns, die Physik stimmt." (Prof. Harald Lesch)
  Mit Zitat antworten Zitat
alphanumeric

Registriert seit: 9. Nov 2009
79 Beiträge
 
Delphi 2009 Enterprise
 
#8

AW: TCP/UDP Port Logging?

  Alt 23. Feb 2011, 11:19
servus,

vielen dank für eure Antworten & Tipps - das mit der firewall ist ansich ne gute idee, aber soweit ich weiss verbieten es die lokalen domänerichtlinien. Tasks etc. haben wir bereits ausgeschlossen, sql server ist runtergefahren und tüfteln mittlerweile schon einige Wochen damit herum, leider ohne erfolg. Vor ca 2 Wochen hatten wir festgestellt dass der Rechner die Aktionen immer zur gleichen Uhrzeit in der Mittagspause gestartet hat, allerdings ließ sich trotzalldem nichts mit Wireshark und netstat finden.

Zum Network analyzer: den hatte ich bisher nur für windows xp gefunden, dort erkennt man also, welcher prozess welchen port benutzt? bzw seh ich dort das gleiche wie in wireshark, nur inkl. der prozesse, die darauf zugreifen?
  Mit Zitat antworten Zitat
Benutzerbild von mleyen
mleyen

Registriert seit: 10. Aug 2007
609 Beiträge
 
FreePascal / Lazarus
 
#9

AW: TCP/UDP Port Logging?

  Alt 23. Feb 2011, 11:37
cmd -> netstat -ano und dann die PID im Taskman suchen
  Mit Zitat antworten Zitat
Benutzerbild von Assarbad
Assarbad

Registriert seit: 8. Okt 2010
Ort: Frankfurt am Main
1.234 Beiträge
 
#10

AW: TCP/UDP Port Logging?

  Alt 23. Feb 2011, 15:34
Zum Network analyzer: den hatte ich bisher nur für windows xp gefunden
Network Monitor.

Du hast aber noch immer nicht beantwortet welche Informationen die bisher mit WireShark abgefangenen Pakete schon liefern. Bspw. welches Protokoll.
Oliver
"... aber vertrauen Sie uns, die Physik stimmt." (Prof. Harald Lesch)
  Mit Zitat antworten Zitat
Antwort Antwort
Seite 1 von 2  1 2      


Forumregeln

Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge hochzuladen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are an
Pingbacks are an
Refbacks are aus

Gehe zu:

Impressum · AGB · Datenschutz · Nach oben
Alle Zeitangaben in WEZ +1. Es ist jetzt 12:35 Uhr.
Powered by vBulletin® Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.
LinkBacks Enabled by vBSEO © 2011, Crawlability, Inc.
Delphi-PRAXiS (c) 2002 - 2023 by Daniel R. Wolf, 2024 by Thomas Breitkreuz