Desconhecido Éter tipo 0x880a e 0x5524 na captura do Wireshark

3

Desde os últimos dias, o gerenciador de tarefas mostra que 200-300Kbps (com pequeno b) recebem rede em tempo ocioso sem abrir nenhum aplicativo. Embora eu bloqueie todos os aplicativos no firewall (exceto o sistema PID 4), o gerenciador de tarefas mostra a mesma atividade de rede. Quando eu abro o Wireshark para verificar os pacotes de rede, ele mostra alguma atividade de rede estranha. Mesmo este tipo de éter 0x880a e 0x5524 não está documentado nos Números IEEE 802 . Além disso, esse endereço MAC não pertence a nenhum host da sub-rede Ethernet IPv4 (/ 25). Aqui estão os metadados & dados em texto simples.

Source                Destination Protocol Length Sender IP address Info
Shenzhen_01:35:b2     Broadcast   0x880a   60                       Ethernet II

Ethernet II, Src: Shenzhen_01:35:b2 (50:0b:91:e1:35:b2), Dst: Broadcast (ff:ff:ff:ff:ff:ff)
Data (46 bytes)

0000  00 6c 6f 6f 70 62 61 63 6b 00 00 00 00 00 00 00   .loopback.......
0010  00 00 00 00 00 2d 36 35 06 5f 68 74 74 70 73 00   .....-65._https.
0020  00 00 00 00 00 00 00 00 00 00 00 00 00 00         ..............
    Data: 006c6f6f706261636b0000000000000000000000002d3635...
    [Length: 46]

SourceDestinationProtocolLengthSenderIPaddressTypeInfoChengduM_e9:e9:3dBroadcast0x5524640x5524EthernetIIEthernetII,Src:ChengduM_e9:e9:3d(00:01:7a:e9:e9:3d),Dst:Broadcast(ff:ff:ff:ff:ff:ff)Data(50bytes)0000800000017ae9e93d0000000080000001....z..=........00107ae9e93d000000130000000000000000z..=............002000000000000000000000000000000000................00300000..Data:800000017ae9e93d00000000800000017ae9e93d00000013...[Length:50]

  • Pergunta: O que são esses pacotes Ethernet desconhecidos? São aqueles maliciosos? A rede ISP é responsável por esses pacotes de rede?
por Biswapriyo 19.12.2017 / 18:33

1 resposta

3

A sua rede contém dispositivos ou chipsets de interface de rede projetados, fabricados ou vendidos pela "Shenzhen zhong fibra ótica co Ltd"? Como talvez um transceptor de fibra ou terminal GPON ou módulo SFP de fibra ou algo assim?

Isso parece que alguns fornecedores sem nome agacharam-se em um EtherType não designado ao criar um protocolo de descoberta / status baseado em broadcast. A única informação que contém é "loopback", "-65" e "_https". Pode ser que a força do sinal óptico seja de -65dB e que sua interface de gerenciamento seja acessível via HTTPS. Pode até estar tentando fazer a detecção de loop ou estar tentando realizar um teste de loopback.

Parece muito mais como um vendedor sem nome de porcaria fazendo algo desleixado e fora do padrão, em vez de algo malicioso.

    
por 19.12.2017 / 23:34