Статья Ищем трафик который трудно увидеть

Benihowy

(L1) cache
Пользователь
Регистрация
30.01.2019
Сообщения
815
Реакции
428
Мы можем с легкостью увидеть весь трафик браузера, игры или любой другой программы. А с помощью стороннего файервола можно увидеть весь трафик Windows. Но все же не весь, так как файервол это тоже программа, которая загружается уже после загрузки системы. А как насчет трафика в момент загрузки компьютера? Попробуем глянуть на такой трафик, ну не на сам трафик, разумеется на запросы, так как трафик будет шифрованный. Единственное устройство, которое видит весь наш трафик — это роутер. Значит нужно стать роутером. Нам нужна виртуальная машина, на которую установим dhcp и dns службы. Затем с помощью yogadns сможем просматривать все запросы на разрешения имен, а с помощью агнитум файервола можно просмотреть низкоуровневый трафик, то есть тот, который обычно маршрутизирует наш роутер. Создадим тестовую виртуальную машину windows 8 на hyper-v и подключим сеть

1.png


Настройки dhcp подхватились, теперь протестируем как работает yogadns вместе с dns сервером

2.png


Работает отлично, значит можно перезагружать виртуальную машину и смотреть запросы. При загрузке оказались вот такие данные

3.png


Трафик пошел уже при логине системы, то есть когда загрузился драйвер сетевушки. Теперь что касаемо файервола, ведь там также может быть трафик

4.png


Как оказалось, ничего интересного. Теперь сделаем тоже самое, но с vmware и windows 8.1

5.png


Тоже самое что и с hyper-v, трафик начинает идти только при загрузке драйвера сетевой карты ну и подхвата настроек dhcp естественно, а низкоуровневого трафика почему-то не было. Теперь протестируем реальный компьютер примерно 2010 года выпуска на Интеле

6.png


На скриншоте не стоит обращать внимания на watson telemetry, это трафик самой виртуальной машины, на которой установлен dhcp и dns. Желтым цветом выделен трафик, который появился прямо при загрузке системы (windows 10 1607), а зеленым при окне логина. На машине немного посвежее 2017 года, запросы оказались похожи

7.png


Красным выделено трафик при загрузке. Интересно то, что iasbroker выступает вторым, в то время на предыдущей машине он выступал первым. Тесты проводились несколько раз. Зайдем в БИОС и попробуем его обновить

8.png


Настройки dhcp подхватились, но почему указан dns 8.8.8.8 а не тестовый 192.168.10.209. Видимо в БИОСе свои настройки. Теперь посмотрим на сервер HP. Так как смысла нету смотреть на трафик ОС Windows, но хочется посмотреть на запросы от внутренней операционки. При подхвате настроек dhcp внутренняя операционка почти была спокойна

9.png


Сервер в выключенном состоянии пингавал свой основной шлюз, и больше ничего, на протяжении часа. Немного поискав в настройках, оказалось, что эта такая опция - пинговать шлюз

10.png


Выводы: Как оказалось нету никакого постороннего и потустороннего трафика от выключенного либо загружающегося ПК. Ах да, делал тесты на AMD, но не показал, так как там нечего даже показывать. Да, я думал про wake-on-lan, но даже в том случае ip-адрес не присваивается, сетевая карта тупо ждет специальный пакет на свой mac-адрес.
 
Последнее редактирование:
Пожалуйста, обратите внимание, что пользователь заблокирован
system, svchost, taskhostw постоянно стучат в инет и передают шифрованые данные по разным портам и протоколам. в сумме пару тройку мегабайт за сеанс.
а если ограничить доступ у svchost к интернету то вся сеть падает и неработает, делайте выводы
 
Последнее редактирование:
system, svchost, taskhostw постоянно стучат в инет и передают шифрованые данные по разным портам и протоколам. в сумме пару тройку мегабайт за сеанс.
а если ограничить доступ у svchost к интернету то вся сеть падает и неработать, делайте выводы
Я сделал вывод, что вы либо читать не умеете либо вообще не поняли о чем я пишу.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
вообще не поняли о чем я пишу
че там понимать?
статья интересная но мало инфы. к тому же биосы разные у всех, какие то наверняка используют сетевые интерфейсы и при вклчючении и при простое.
 
че там понимать?
статья интересная но мало инфы. к тому же биосы разные у всех, какие то наверняка используют сетевые интерфейсы и при вклчючении и при простое.
Так и есть, используют, если при загрузке на первом месте стоит сетевой интерфейс.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Так и есть, используют, если при загрузке на первом месте стоит сетевой интерфейс.
Было бы круто если так, но под биос можно кодить а там что хочешь то и зашиваешь в функционал базовый
Что бы это отловить нужно куда больше тестов
 
Было бы круто если так, но под биос можно кодить а там что хочешь то и зашиваешь в функционал базовый
Что бы это отловить нужно куда больше тестов
Ну так напишите код, установите потом этот биос не сломав материнку. Делайте тесты. а то можно так рассуждать о жизни на Марсе. Я же делаю тесты на обычных пк, на которых заводской боис\уефай.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Я же делаю тесты на обычных пк, на которых заводской боис\уефай.
О том и речь)
 
О том и речь)
И о чем речь? О том что у всех стоят самописные уефаи скачанные с вирусобменника? Ерунду не надо тут расписывать. Если хотите по умничать на пустом месте, соберите какую-то инфу и создайте тему.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Делайте тесты. а то можно так рассуждать о жизни на Марсе.
Тесты тестами.. небыло замечено активности на сетевухе в простое, и этот вывод мы получили с нескольких тестов амд камней. ок
Я полагаю что все не так радужно как показывают тесты) Переубеждать никого не собираюсь)

И о чем речь? О том что у всех стоят самописные уефаи скачанные с вирусобменника? Ерунду не надо тут расписывать. Если хотите по умничать на пустом месте, соберите какую-то инфу и создайте тему.
Хорошо, мистер, всему своё время)
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх