Лента Мой малыш
Городские форумы
Автофорумы
Халявный
Домоводство
Проф. и бизнес форумы
Строительные форумы
Технофорумы
Собачий форум
Велофорумы Нижнего Новгорода
Наши дети
Туризм, отдых, экстрим Творческий
Путешествия Спортивные форумы
Нижегородская область Недвижимость
Форумы по интересам
Частные форумы Форумы домов Жилые районы
Отзывы и предложения (техподдержка)
Реклама на NN.RU
+7 (831) 261-37-60
Техподдержка Полная версия
На роутере обнаружил кучу ARP who-has запросов от компьютера на windows 10 на различные, не существующие ip адреса.
Соответственно ARP таблица на рутере заполнена хламом:
192.168.1.58 0x1 0x0 00:00:00:00:00:00 * br-lan
192.168.1.133 0x1 0x0 00:00:00:00:00:00 * br-lan
192.168.0.103 0x1 0x0 00:00:00:00:00:00 * usb0
192.168.1.7 0x1 0x0 00:00:00:00:00:00 * br-lan
192.168.1.66 0x1 0x0 00:00:00:00:00:00 * br-lan
192.168.1.3 0x1 0x0 00:00:00:00:00:00 * br-lan
192.168.0.111 0x1 0x0 00:00:00:00:00:00 * usb0
192.168.1.15 0x1 0x0 00:00:00:00:00:00 * br-lan
192.168.1.74 0x1 0x0 00:00:00:00:00:00 * br-lan
192.168.0.52 0x1 0x0 00:00:00:00:00:00 * usb0
192.168.1.149 0x1 0x0 00:00:00:00:00:00 * br-lan
192.168.1.86 0x1 0x0 00:00:00:00:00:00 * br-lan
192.168.1.145 0x1 0x0 00:00:00:00:00:00 * br-lan
192.168.1.19 0x1 0x0 00:00:00:00:00:00 * br-lan
192.168.1.220 0x1 0x0 00:00:00:00:00:00 * br-lan

Комп просканировал различными антивирусами, сканерами, но так и ничего не обнаружил. Грузился с флешки и сканировал - но толку ноль.
Как вычислить поганца, которой сканирует сеть ARP запросами ?
0
Ответить
Ацкий Бобер писал(а)
ARP запроса

Может, у техподдержки провайдера спросить?
0
Ответить
Причем тут провайдер ?
ARP запросы шлет мой локальный компьютер, который подключен к роутеру.
Я пытаюсь найти программу/вирус, которая генерит этот ARP траффик.
0
Ответить
Ставьте на комп Wireshark и смотрите в нём трафик.
0
Ответить
Ну найдёшь какой-нибудь svchost стандартный виндовый, который генерит трафик. Полегчает?
0
Ответить
похоже какой то комп ищет устройства в сети и/или пытается доустановить какое-то устройство, ещё может ищет обновления в локальной сети ...
0
Ответить
Стоит уже.
Вот только как с помощью него найти программу, которая данный ARP трафик генерит ?
0
Ответить
Похоже придется забить на эти запросы, трафика они не создают, работе компа и роутера не мешают.
Просто интересно стало какая "сволочь" сеть сканит :)
Обнаружил чисто случайно месяца четыре назад и вот периодически пытаюсь найти.
0
Ответить
Насчет поиска обновлений в локальной сети сам тоже думал, нужно будет попробовать данный пункт отключить в винде.
0
Ответить
Не нашел как в Wireshark отобразить программу/процесс, которая отправила определенный пакет.
Поиски в интернете говорят, что средствами Wireshark подобное сделать не возможно.
0
Ответить
Попробуй с помощью программы CrowdInspect
0
Ответить
Wireshark смотрит в сетевой интерфейс.
И программы обычно не работают с протоколом arp, это работает на более низком уровне.
Поэтому найти программу, благодаря действиям которой был сгенерирован arp-пакет, можно только настроив фильтры в wireshark (чтобы не отвлекаться на остальные пакеты), а далее включать голову и искать причинно-следственные связи.

В arp-запросе есть поле SRC. В нём - mac-адрес сетевого адаптера, который сгенерировал этот запрос. Посмотрите - это mac компа или другого устройства?
(Arp-ответов, я так понимаю, в сети не будет).
Есть sender ip address - тоже ведь может помочь?

Кстати, в настройках самого роутера случайно не настроен какой-нибудь проброс портов на эти ip-адреса? Если да - то это он и пытается их обнаружить, генерируя arp-запросы.
0
Ответить
Не покажет ничего. Равно как и tcpview.
0
Ответить
ARP запросы приходят именно с именно с сетевой карточки компьютера. Роутер не генерит данные запросы, смотрел tcpdump - ом на роутере.
0
Ответить
Похоже, у вас завёлся arp-флудер.
1) Уточните, что вы правильно вычислили хост, от которого идут запросы. Сниффером уточните MAC-адрес машины, от которой исходят запросы. Это можно сделать WireShark, но я лично рекомендую CommView
2) по маку найдете физический хост. Вы пишете, что уже нашли его и провели проверку, но ничего не нашли. Поэтому я для чистоты эксперимента предлагаю уточнить. Запустите сниффер на "подозреваемом" хосте и убедитесь, что арп-запросы идут именно с него. Возможно, у вас в сети несколько флудеров.

Что бы вычислить процесс, запускаете на хосте CommView, настраиваете фильтр исходящих пакетов так, что бы туда попадали только исходящие арпы, он покажет вам ID процесса, который их отправляет. С помощью Sysinternals найдёте процесс, утилита покажет его сетевую активность, путь запуска и т.д.
0
Ответить
Привет, ChatGPT! Мы тебя узнали.
0
Ответить
Выпил? В инет не выходи!
0
Ответить
Надо же, он и это знает...
0
Ответить
Плохо, что ты не знаешь! Иди спать уже, задолбал
0
Ответить
В нашем часовом поясе люди в это время ещё не спят.

P.S. Интересная тема, однако. Не думал, что прикрутят этот функционал так быстро к данному форуму.
0
Ответить

Ацкий Бобер
писал(а)
Вот только как с помощью него найти программу, которая данный ARP трафик генерит ?

Вайршарк это не умеет. Ставь CommView, он покажет process id который шлёт арпы.
1
Ответить

997
писал(а)
Ну найдёшь какой-нибудь svchost стандартный виндовый, который генерит трафик.

Да, полегчает. Свцхост сам трафик не генерит, это хост-процесс, который подгружает нужную длл. Значит, зловред запускается как служба, остается её отключить и удалить её библиотеки.
1
Ответить