lefty0815
Goto Top

Suche ein Programm zum monitoren EINER Netzwerkkarte

Hallo an Alle face-smile

Ich habe eigentlich eine ganz einfache Frage. Ich habe hier ein SoHo mit 3 Win10-Rechnern einen switch dazwischen und ein NAS.

Alle bis auf einen Rechner (mit einer DATEV-Installation, Win10 Pro 21H1 ) laufen problemlos, der DATEV-Rechner eigentlich auch, aber er hämmert mir minütlich SMB-guest-Anmeldungen in das NAS, was das Zugriffsprotokoll völlig sinnlos macht. face-smile NAS ist ein Qnap TVS-873

javascript:void(0);

Ich bin noch nicht darauf gekommen, welches Programm oder welcher Dienst dauernd diese Anmeldung versucht.

Ich finde einfach nicht das richtige Programm zur Eingrenzung des Übeltäters.

Ich müßte eigentlich ein Programm finden, was auf dem DATEV-Rechner installiert werden kann, um dann zu monitoren, welches Programm auf die Netzwerkkarte zugreift, und die Anmeldungen versucht.
Die Häufigkeit der "guest"-Anmeldungen müßte dann ermöglich das Problem einzugrenzen.


SMB1 habe ich schon deaktiviert, aber leider keine Änderung.
Der "guest"-Zugang lässt sich bei QNap nicht deaktivieren.


Kann jemand ein Programm empfehlen?
-Dummerweise brauche ich das Programm auch nur einmal. Also auch eine Testversion würde mir
vermutlich ausreichen.


Grüße ins Forum,
und Danke für Eure Vorschläge.
screenshot 2022-07-23 191734

Content-ID: 3424542587

Url: https://administrator.de/forum/suche-ein-programm-zum-monitoren-einer-netzwerkkarte-3424542587.html

Ausgedruckt am: 04.04.2025 um 18:04 Uhr

silent-daniel
silent-daniel 23.07.2022 um 19:35:38 Uhr
Goto Top
wireshark? und dann filtern auf die Ip der Qnap?
108012
108012 23.07.2022 um 19:35:57 Uhr
Goto Top
Hallo,

WireShark wäre doch ganz nett dazu, oder?

Dobby
Lefty0815
Lefty0815 23.07.2022 um 19:47:44 Uhr
Goto Top
wird sofort probiert.. Melde mich dann.


Danke...
Lefty0815
Lefty0815 23.07.2022 aktualisiert um 20:14:40 Uhr
Goto Top
Hallo,

das ist ja wohl mal genial. face-smile

An den Datev Rechner komme ich erst morgen, aber ich hab
das Programm zum Testen mal auf meinem Rechner
installiert.
Damit komme ich wohl schon mal ein Stück weiter.


Besten Dank für den Tip.
commodity
Lösung commodity 23.07.2022 um 20:15:29 Uhr
Goto Top
Da sollte schon TCPView auf dem DATEV-Rechner genügen. Da siehst Du ja dann, welche PID auf den SMB-Port zugreift. Das Programm findest Du dann über die PID mti dem Process Explorer.

Viele Grüße, commodity
148523
148523 23.07.2022 aktualisiert um 20:50:24 Uhr
Goto Top
Die MS Sysinternal Tools sind dein bester Freund und wurden ja oben schon zu Recht genannt:
https://docs.microsoft.com/en-us/sysinternals/
Damit ist das dann ein Piece of cake...
Taskmanager mit CTRL-Alt-Del und dann auf Autostart hilft manchmal auch.
2423392070
Lösung 2423392070 23.07.2022 um 21:45:08 Uhr
Goto Top
Gucke doch einfach welches PID(s) SMB als Zielport aufmachen...
Geht über netstat -anob
Lefty0815
Lefty0815 23.07.2022 aktualisiert um 22:36:40 Uhr
Goto Top
Super,

ich habe jetzt alles mal ausprobiert, und denke ich kann
dem Täter auf die Schliche kommen. face-smile

Besten Dank an Euch,

ich melde mich dann, weil andere evtl an der Lösung interessiert sind.

Bis dann
Lefty
Lefty0815
Lefty0815 09.08.2022 um 16:11:33 Uhr
Goto Top
Hallo nochmal,
irgendwie bin ich zu dösig den Übeltäter auszumachen face-smile

Ich hab mal 2 Bilder vom Network monitor angehängt.

Die angegebene PID hab ich garnicht... ?


Hat jemand eine Idee?


Danke.
network monitor 2
network monitor 1
3479126418
3479126418 09.08.2022 aktualisiert um 16:17:16 Uhr
Goto Top
TCPView
TCPView is a Windows program that will show you detailed listings of all TCP and UDP endpoints on your system, including the local and remote addresses and state of TCP connections. On Windows Server 2008, Vista, and XP, TCPView also reports the name of the process that owns the endpoint.
Lefty0815
Lefty0815 09.08.2022 um 16:56:03 Uhr
Goto Top
Hello Bangalore,
I know TCPView, but it doesn’t show that SMB2 request.
I can see the traffic in Wireshark, and in Microsoft Network-Monitor.
Both are showing PID FEFF (65279) which is not visible existent.

checked with process-explorer.

Any other idea?
3479126418
3479126418 09.08.2022 aktualisiert um 17:31:12 Uhr
Goto Top
Das ist ein System-Prozess, irgendwo wirst du also auf der Maschine dein NAS noch eingetragen haben. Suche und entferne es.
Lefty0815
Lefty0815 09.08.2022 um 17:50:49 Uhr
Goto Top
Suche und entferne es. face-smile

Das versuche ich ja seit geraumer Zeit.
108012
108012 09.08.2022 um 19:00:37 Uhr
Goto Top
Hallo,

irgendwie bin ich zu dösig den Übeltäter auszumachen face-smile
SMB2: SMBOverTCP:85 TVS-873
hast Du ein NAS von QNAP? Oder nicht mehr? Aber den Agenten noch oder Software (APps) die darauf zugreifen?

Dobby
Lefty0815
Lefty0815 09.08.2022 um 19:15:58 Uhr
Goto Top
Hi,
Das QNAP NAS gibt es (TVS-873), ist auch aktiv.
Netzlaufwerk (ein Freigegebener Ordner ) ist eingebunden.

Alles gleich an drei Rechnern, nur einer versucht dauernd die guest logins...
(Windows 10 pro, 21H1)

Die anderen Rechner (Windows 10 pro 21H1) und (Windows 11 Pro 21H2) machen das faktisch nie.
108012
108012 09.08.2022 um 19:22:38 Uhr
Goto Top
TCP Port 85 und 84 sind in Benutzung bzw. tauchen immer wieder auf in Deinem Bericht.
Ist die APP QSee QT DVRs bei Euch installiert? DVD oder CD image immer noch eingebunden
in dem Player oder einem anderen Programm?

Portforward.com

Dobby
Lefty0815
Lefty0815 09.08.2022 um 19:41:23 Uhr
Goto Top
So, hab gerade mal nachgesehen.
Weder QSee noch QT oder DVRs ist installiert. Auch gibt es keine
Imagelaufwerke oder ähnliches. Hab mal gerade die erstellten Verknüpfungen angesehen, auch da verweist keine auf das NAS. face-sad
Lefty0815
Lefty0815 09.08.2022 um 19:49:47 Uhr
Goto Top
Auch habe ich keinen HP-Drucker.... Hatte gerade nach den Ports im Internet geforscht.
3479126418
3479126418 09.08.2022 um 22:42:16 Uhr
Goto Top
Lefty0815
Lefty0815 09.08.2022 um 23:44:38 Uhr
Goto Top
Okay,
das eine , Port 84 ist "ctf" Common Trace Facility,
Port 85 wohl "mit-ml-dev" MIT ML Device.

Wenn ich die an der Firewall sperre, dann ist Ruhe im NAS.

Wofür die Dienste benötigt werden, - keine Ahnung. face-smile
Die anderen Rechner haben die gleichen Dienste, bombardieren das NAS
aber nicht mit unsinnigen Zugriffen.


Ich bleib dran...
ich muss face-sad

Schönen Abend noch. face-smile
Lefty0815
Lefty0815 10.08.2022 um 00:20:24 Uhr
Goto Top
Zitat von @bangalore:

Deaktiviere Gast Logins auf dem System
https://admx.help/?Category=Windows_10_2016&Policy=Microsoft.Policie ...

Hi,
steht schon auf "0"
aber danke.
3479126418
3479126418 10.08.2022 aktualisiert um 08:04:43 Uhr
Goto Top
steht schon auf "0"
Dann dürfte das OS selbst auch keine Guest Anfragen mehr senden dürfen. Es muss also eine Drittanbieter Software sein die die Anfragen abfeuert.

Check mal ob der Virenscanner hier Unfug treibt und das NW scannt, und deaktiviere diesen. Evt. Ist der Rechner auch infiziert und Ransomware wartet nur drauf zu verschlüsseln.

Ansonsten Image-Backup anfertigen und dann Software für Software deinstallieren bis du den Übeltäter gefunden hast.

Ebenso checke die Anmeldeinformationsverwaltung auf Leichen.
Lefty0815
Lefty0815 10.08.2022 um 08:16:10 Uhr
Goto Top
Guten Morgen Bangalore,

"Software deinstallieren"
Das wäre auch meine letzte Idee gewesen.

"Abmeldeinformationsverwaltung"
wo kann ich das prüfen?

Danke
3479126418
3479126418 10.08.2022 um 09:11:17 Uhr
Goto Top
Sorry Auto-Korrektur Fehler, sollte "Anmeldeinformationsverwaltung" heißen.
Einfach ins Startmenü eintippen dann siehst du was ich meine.
Lefty0815
Lefty0815 10.08.2022 um 09:20:57 Uhr
Goto Top
Okay, werd ich machen.

Kann aber erst heute abend an den Rechner.


Schönen Tag noch,