unbekannter internet-traffic [gelöst]

Du suchst ein Programm für einen bestimmten Zweck?
Antworten
clue
Beiträge: 943
Registriert: 08.07.2007 17:36:57

unbekannter internet-traffic [gelöst]

Beitrag von clue » 23.08.2007 16:59:51

Ich habe folgendes Problem: Wenn ich einige Zeit mit dem Internet verbunden bin, dann fängt auf einmal irgendein Programm/Dienst an, irgendetwas aus dem Netz runterzuladen. Die Seiten bauen sich dann nicht, oder nur sehr langsam auf. Ich habe nur ein 56K-Modem und sehe an der kppp-Anzeige, ob es gerade passiert. Nun möchte ich gerne ein Programm finden, welches mir anzeigt, welche Dienste/Programme dafür verantwortlich sind, oder ob es der berüchtigte Bundestrojaner ist, der versucht, sich heimlich auf meinem System zu installieren.

Freshclam kann es jedenfalls nicht sein, da ich die gesamte Konfigurationsdatei auskommentiert habe. Auch Update-Manager kann es nicht sein, da ich es nicht installiert habe.

Falls also jemand ein gutes Programm kennt, wäre ich sehr dankbar.
Zuletzt geändert von clue am 15.02.2008 13:10:25, insgesamt 1-mal geändert.

Benutzeravatar
neuss
Beiträge: 2165
Registriert: 06.11.2004 17:56:02
Lizenz eigener Beiträge: MIT Lizenz

Beitrag von neuss » 23.08.2007 17:06:29

Hallo,

schau mal mit,

Code: Alles auswählen

netstat -taulpen
wer oder was, welche Verbindungen hat.

gruss neuss
stell dir vor, es geht, und keiner kriegt es hin.

clue
Beiträge: 943
Registriert: 08.07.2007 17:36:57

Beitrag von clue » 24.08.2007 12:38:38

Danke, das habe ich gesucht.

Hier ist das output als es vorhin mal wieder stattgefunden hat:

sudo netstat -taulpen

Aktive Internetverbindungen (Server und stehende Verbindungen)
Proto Recv-Q Send-Q Local Address Foreign Address State Benutzer Inode PID/Program name
tcp 0 0 127.0.0.1:2208 0.0.0.0:* LISTEN 0 6684 2465/hpiod
tcp 0 0 127.0.0.1:45165 0.0.0.0:* LISTEN 107 6697 2474/python
tcp 0 0 0.0.0.0:113 0.0.0.0:* LISTEN 0 8766 2878/inetd
tcp 0 0 127.0.0.1:8118 0.0.0.0:* LISTEN 108 8799 2890/privoxy
tcp 0 0 127.0.0.1:631 0.0.0.0:* LISTEN 0 6943 2610/cupsd
tcp 0 0 127.0.0.1:25 0.0.0.0:* LISTEN 0 8665 2830/exim4
tcp 1 0 212.144.51.38:51726 134.245.199.37:80 CLOSE_WAIT 0 11763 3538/http
tcp 0 0 212.144.51.38:48875 141.76.2.4:80 VERBUNDEN 0 11735 3540/http
tcp 0 0 212.144.51.38:40455 212.211.132.32:80 VERBUNDEN 0 11762 3539/http
udp 0 0 0.0.0.0:32768 0.0.0.0:* 104 8443 2733/avahi-daemon:
udp 0 0 0.0.0.0:5353 0.0.0.0:* 104 8442 2733/avahi-daemon:
udp 0 0 0.0.0.0:631 0.0.0.0:* 0 6946 2610/cupsd

Echt seltsam: Als es losging hab ich gleich den Konqueror geschlossen (Iceweasel hatte ich gar nicht erst gestartet). Dennoch versuchten irgendwelche Daten sich runterzuladen. Leider werde ich aus diesen Angaben nicht wirklich schlau. Irgendwie wäre es schön, wenn man das aktuell downloadende Programm sichtbar könnte und auch die Datenmenge, die es runterlädt. Vor allem wäre es auch interessant, WAS es eigentlich runterzuladen versucht.

Zum Vergleich das output, wenn ich kppp getrennt habe:

sudo netstat -taulpen
Aktive Internetverbindungen (Server und stehende Verbindungen)
Proto Recv-Q Send-Q Local Address Foreign Address State Benutzer Inode PID/Program name
tcp 0 0 127.0.0.1:2208 0.0.0.0:* LISTEN 0 6684 2465/hpiod
tcp 0 0 127.0.0.1:45165 0.0.0.0:* LISTEN 107 6697 2474/python
tcp 0 0 0.0.0.0:113 0.0.0.0:* LISTEN 0 8766 2878/inetd
tcp 0 0 127.0.0.1:8118 0.0.0.0:* LISTEN 108 8799 2890/privoxy
tcp 0 0 127.0.0.1:631 0.0.0.0:* LISTEN 0 34624 2610/cupsd
tcp 0 0 127.0.0.1:25 0.0.0.0:* LISTEN 0 8665 2830/exim4
udp 0 0 0.0.0.0:32768 0.0.0.0:* 104 8443 2733/avahi-daemon:
udp 0 0 0.0.0.0:5353 0.0.0.0:* 104 8442 2733/avahi-daemon:
udp 0 0 0.0.0.0:631 0.0.0.0:* 0 34627 2610/cupsd

Es hat wohl etwas mit den 3 http Verbindungen zu tun. Aber welches Programm sie aufgerufen hat, weiß ich nicht. Und auch nicht, welches von den dreien nun runtergeladen hat.

Konqueror war es scheinbar nicht, denn dann stünde bei Programm Konqeror.


Über Eure Hilfe würde ich mich sehr freuen.

Benutzeravatar
herrchen
Beiträge: 3257
Registriert: 15.08.2005 20:45:28
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: Berlin

Beitrag von herrchen » 24.08.2007 12:49:00

clue hat geschrieben: tcp 1 0 212.144.51.38:51726 134.245.199.37:80 CLOSE_WAIT 0 11763 3538/http
tcp 0 0 212.144.51.38:48875 141.76.2.4:80 VERBUNDEN 0 11735 3540/http
tcp 0 0 212.144.51.38:40455 212.211.132.32:80 VERBUNDEN 0 11762 3539/http
herrchen@dell-etch herrchen # host 134.245.199.37
37.199.245.134.in-addr.arpa domain name pointer mirrors.ecology.uni-kiel.de.
herrchen@dell-etch herrchen # host 141.76.2.4
4.2.76.141.in-addr.arpa domain name pointer ftp.de.debian.org.
herrchen@dell-etch herrchen # host 212.211.132.32
32.132.211.212.in-addr.arpa domain name pointer villa.debian.org.

herrchen

atcq
Beiträge: 92
Registriert: 18.05.2007 13:10:33
Wohnort: Biberach
Kontaktdaten:

Beitrag von atcq » 24.08.2007 14:39:32

ich denke mal das könnte doch dieses ... ähm ... packet-statistik-dingsda-progrämmchen sein das daten an debian sendet ...

mir fällt der name einfach nich ein ... bei der installation kommt jedoch die frage danach ob man an dem programm teil nehmen will oder nich ...

vllt. hilft mir jmd auf die sprünge!?
so long and thanks for all the fish!

Benutzeravatar
neuss
Beiträge: 2165
Registriert: 06.11.2004 17:56:02
Lizenz eigener Beiträge: MIT Lizenz

Beitrag von neuss » 24.08.2007 15:24:47

Du meinst den popularity-contest,

Code: Alles auswählen

# apt-cache show popularity-contest
...
Description: Vote for your favourite packages automatically
 The popularity-contest package sets up a cron job that will
 periodically anonymously submit to the Debian developers
 statistics about the most used Debian packages on this system.
 .
 This information helps Debian making decisions such as which packages
 should go on the first CD. It also lets Debian improve future versions
 of the distribution so that the most popular packages are the ones which
 are installed automatically for new users.
 ...
ist auf jeden Fall ein Verdächtiger.

gruss neuss
stell dir vor, es geht, und keiner kriegt es hin.

clue
Beiträge: 943
Registriert: 08.07.2007 17:36:57

Beitrag von clue » 24.08.2007 16:15:42

Ja, es scheint wohl apt zu sein. Er versucht wohl neue Paketlisten zu holen. Hat jemand eine Idee, wie ich ihm das abgewöhnen kann. Ich möchte es lieber auf Knopfdruck in Synaptic machen, und zwar dann wann ich es will, nämlich wenn ich die 56K-Leitung für nichts anderes brauche.

clue
Beiträge: 943
Registriert: 08.07.2007 17:36:57

Beitrag von clue » 03.09.2007 17:28:36

Gelöst!

Ich habe in /etc/apt/apt.conf.d/10periodic aus "APT::Periodic::Update-Package-Lists "1"; " eine Null gemacht.
Nun lädt Apt nicht mehr unaufgefordert die Paketliste nach.

Antworten