|
|||||||
|
|
|
![]() |
|
|
Strumenti |
|
|
#1 |
|
Member
Iscritto dal: May 2008
Messaggi: 54
|
Insistenti connessioni di svchost
Ciao a tutti,
ho un dubbio riguardo le continue connessioni di svchost (e non è il virus..). Come firewall uso Comodo che mi segnala costantemente il tentativo di svchost di accedere (con delle connessioni UDP in uscita dalla porta 58874 su una porta a caso) a degli indirizzi IP sconosciuti per lo più stranieri (qualcuno italiano, di tele 2 per la precisione...lo so perché anch'io uso Tele 2). Ho provato ad aprirli con firefox (e quindi a stabilire una connessione in uscita sulla porta 80) e 1 di essi (quello di tele 2 tanto per intenderci) ha risposto con un form di login (la pagina di accesso di un router)...questo lascia pensare che non sia un server, bensì il computer di una persona normale.. Aggiungo intoltre che uno di essi ha scambiato 17 MB di traffico col mio computer...mi devo preoccupare? Al momento ho un problema con wireshark e non potrei controllare più a fondo la situazione..in attesa di risolverlo sarei grato a chiunque mi aiutasse a fare luce sulla situazione. Saluti, Marco
__________________
Io voglio fottermene, io voglio scrivere che la mafia è una montagna di m***a, io voglio URLARE! -Peppino Impastato, I 100 passi- |
|
|
|
|
|
#2 |
|
Senior Member
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
|
magari stavi usando un fosftware p2p che per loro natura nella gestione delle fonti fanno uso di ping che appunto transitano attraverso il servizio svchost e chiamano la porta remota aperta del client da raggiungere
certo che abilitare la login al router da remoto non è che sia una gran cosa, contento lui contenti tutti...
__________________
"Visti da vicino siamo tutti strani..." ~|~ What Defines a Community? ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall
|
|
|
|
|
|
#3 |
|
Member
Iscritto dal: May 2008
Messaggi: 54
|
La faccia del ping
Vabbè, l'ipotesi del ping credo sia da escludere almeno per 2 motivi... la connessione viene identificata come "UDP OUT"..se fosse un PING mi direbbe "Echo request", no? Del resto su eMule/uTorrent non ci sono connessioni da/verso quegli indirizzi... Bhè, in effetti una persona che abilità la gestione remota del router sulla porta 80 deve avere delle esigenze moolto particolari..almeno aveva cambiato la password di default
__________________
Io voglio fottermene, io voglio scrivere che la mafia è una montagna di m***a, io voglio URLARE! -Peppino Impastato, I 100 passi- |
|
|
|
|
|
#4 | |
|
Senior Member
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
|
Quote:
credo più un deficit di cultura informatica i ping dovrebbe identificarli come ICMP non ci sono in emule/torrente quelle comunicazioni perchè appunto sono bloccate da ZA. 17mb è un comunissimo log generato da regole sbagliate che bloccano più del dovuto. magari aggiungiaoci pure che hai aperto le connessioni parziali tramite patch e abbiamo il quadretto completo
__________________
"Visti da vicino siamo tutti strani..." ~|~ What Defines a Community? ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall
|
|
|
|
|
|
|
#5 | |||
|
Member
Iscritto dal: May 2008
Messaggi: 54
|
Quote:
Nah, ho controllato...non è né "Echo request" né ICMP...la soluzione è: NULLA...i ping non compaiono proprio... Quote:
Quote:
No, non l'ho installata...a dire la verità pensavo che non esistesse per Vista..
__________________
Io voglio fottermene, io voglio scrivere che la mafia è una montagna di m***a, io voglio URLARE! -Peppino Impastato, I 100 passi- |
|||
|
|
|
|
|
#6 |
|
Senior Member
Iscritto dal: Dec 2007
Città: addio mia dolce compagna,amica fedele da 18 anni..mi spiace che tu sia morta in un modo cosi doloroso
Messaggi: 1396
|
avevi skype aperto per caso???
__________________
Un vero uomo non è colui che non cade mai ma colui che sa rialzarsi dopo ogni caduta!!!!!!! essere vivo richiede uno sforzo maggiore del semplice respirare(Pablo Neruda). |
|
|
|
|
|
#7 |
|
Senior Member
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
|
in passato però dovresti aver accosentito ad un programma/servizio di scambiare dati con svchost non ricordi nulla in merito?
in caso di no rimane una sola soluzione: ESET SysInspector -> Download doppio click su SysInspector per lanciare il tool - scorri in basso SysInspector - EULA e clicca su I Agree ed attendi pazientemente che SysInspector esegua l'analisi al termine si aprirà l'interfaccia del programma, a questo punto non devi fare altro che cliccare su File - Save Log (per praticità salvalo sul DeskTop) clicca su Yes - Nome file: lascia quello che propone in automatico - Salva come: nel menu a tendina seleziona la prima opzione ovvero Eset SysInspector log (.xml)
__________________
"Visti da vicino siamo tutti strani..." ~|~ What Defines a Community? ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall
|
|
|
|
|
|
#8 | |
|
Member
Iscritto dal: May 2008
Messaggi: 54
|
Mai usato skype..
Quote:
Il firewall di Comodo (così come altri fw) non mi permette di consentire ad un programma di scambiare dati con svchost, al massimo mi consente di impostare le modalità con cui svchost può scambiare dati con internet. C'è un componente di Comodo (Defense+) che potrebbe permettermi di monitorare un comportamento di questo tipo (un programma che cerca di interfacciarsi ad un altro) tuttavia ha un comportamento predefinito per tutti i componenti di windows (svchost, winlogon ecc.) e quindi non richiede un "intervento umano" se si tratta dei suddetti programmi, altrimenti sai che palle dover consentire a tutti i programmi di windows di fare quel che vogliono? Già è fastidioso così com'è... Ad ogni modo proverò il programma che mi hai consigliato, grazie.
__________________
Io voglio fottermene, io voglio scrivere che la mafia è una montagna di m***a, io voglio URLARE! -Peppino Impastato, I 100 passi- |
|
|
|
|
|
|
#9 | |
|
Bannato
Iscritto dal: May 2007
Città: London
Messaggi: 3186
|
Quote:
non so da cosa potrebbe dipendere la richiesta, però a priori negherei tutte le connessioni di svchost da, e verso IP sconosciuti... poi, 17 MB di traffico "che se saranno detti" |
|
|
|
|
|
|
#10 | |
|
Senior Member
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
|
Quote:
eset sysinspector bella scansione fotografa il tuo pc, se provi a guardare i risultati potresti già farti un idea, se non sai cosa guardare e come guardare e lo vedi come un ammasso di cose inutili allora è il caso che lo pubblichi così possiamo dirti s c'è qualcosa di anomalo. più di questo non possiamo fare nulla non possedendo la sfera di cristallo
__________________
"Visti da vicino siamo tutti strani..." ~|~ What Defines a Community? ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall
|
|
|
|
|
|
|
#11 |
|
Member
Iscritto dal: May 2008
Messaggi: 54
|
come faccio a bloccarlo visto che è un componente fondamentale di windows?
__________________
Io voglio fottermene, io voglio scrivere che la mafia è una montagna di m***a, io voglio URLARE! -Peppino Impastato, I 100 passi- |
|
|
|
|
|
#12 |
|
Bannato
Iscritto dal: May 2007
Città: London
Messaggi: 3186
|
|
|
|
|
|
|
#13 |
|
Member
Iscritto dal: May 2008
Messaggi: 54
|
Detto in altre parole, impedirgli l'accesso ad internet...
__________________
Io voglio fottermene, io voglio scrivere che la mafia è una montagna di m***a, io voglio URLARE! -Peppino Impastato, I 100 passi- |
|
|
|
|
|
#14 |
|
Senior Member
Iscritto dal: Dec 2007
Città: addio mia dolce compagna,amica fedele da 18 anni..mi spiace che tu sia morta in un modo cosi doloroso
Messaggi: 1396
|
bersaglio mancato ma avevo pensato che siccome spesso chi ha una banda adsl dui qualità ed usa skype funge da nodo di supporto a chi a meno banda ..facendo 2 (svocht è servizio di connessione internet) + 2 (continue connessioni internet) che magari potevi essere un nodfo inconsapevole ...
__________________
Un vero uomo non è colui che non cade mai ma colui che sa rialzarsi dopo ogni caduta!!!!!!! essere vivo richiede uno sforzo maggiore del semplice respirare(Pablo Neruda). |
|
|
|
|
|
#15 |
|
Bannato
Iscritto dal: Aug 2007
Messaggi: 3847
|
.
Ultima modifica di riazzituoi : 28-04-2010 alle 15:56. |
|
|
|
|
|
#16 | |
|
Bannato
Iscritto dal: May 2007
Città: London
Messaggi: 3186
|
Quote:
Purtroppo, come sappiamo svchost.exe ha bisogno di connettersi ad internet, per esempio quando si aggiorna il SO, però gli IP di Microsoft sono conosciuti e poi in questo caso sai che le connessioni che ti chiede, sono relative agli aggiornamenti, quindi li puoi consentire. (Tralasciando che l'applicazione chiede la connessione verso gli IP Microsoft anche quando winupdate è disattivato... ma questa è un'altra cosa.) Il discorso è sicuramente complesso... detto in due parole, imo dovresti consentire le connessioni interne, local network (127.0.0.1 - 127.255.255.255) e la tua LAN, poi DHCP su porta 67 e 68, verso i DNS su porta 53 (primario e alternativo), se servono anche i server WINS su porta 137 come anche UPnP su porta 1900, ahh, anche su porta 123 verso Microsoft per la sicronizzazione dell'orologio... per il resto, in questo momento non mi vengono in mente altre connessioni di cui puoi avere bisogno, ergo, le altre richieste le puoi benissimo negare, almeno in un primo momento, finché non hai capito di cosa si tratta. Tutto questo IMHO naturalmente, anche perché non sono un esperto, però è un pò di tempo che cerco di capire le misteriose connessioni di svchost, e per la mia esperienza ho notato che facendo così non ho problemi. Spero di esserti stato d'aiuto. Saluti. |
|
|
|
|
|
|
#17 | |
|
Senior Member
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
|
Quote:
__________________
"Visti da vicino siamo tutti strani..." ~|~ What Defines a Community? ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall
|
|
|
|
|
|
|
#18 | |
|
Bannato
Iscritto dal: May 2007
Città: London
Messaggi: 3186
|
Quote:
In effetti, non si capisce bene, per local network intendo la loopback zone e non la Local Area Network. Ciao |
|
|
|
|
|
|
#19 | |
|
Senior Member
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
|
Quote:
__________________
"Visti da vicino siamo tutti strani..." ~|~ What Defines a Community? ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall
|
|
|
|
|
|
|
#20 |
|
Bannato
Iscritto dal: May 2007
Città: London
Messaggi: 3186
|
|
|
|
|
|
| Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 23:15.













"che se saranno detti"








