Como determinar qual processo está enviando pacotes UDP uma vez por hora?

3

Eu estava fazendo uma captura de pacotes como parte de um projeto de desenvolvimento e vi algum tráfego estranho vindo da minha máquina no arquivo de captura.

A cada 3600 segundos, uma solicitação NAT-PMP está sendo enviada para o IP "1.1.168.192". (Divertido, parece que algo deixou a endiansa errada.)

Estou preocupado que a máquina possa ter malware, mas as verificações de malware não relatam nada.

Eu iniciei uma captura de pacotes filtrando apenas os pacotes NAT-PMP em questão, e os pacotes estão saindo quase a cada hora, mas não de forma confiável a cada hora.

O próprio Wireshark não pode me dizer qual processo está enviando os pacotes. TCPView poderia funcionar, mas eu teria que ter certeza de que estou na máquina quase exatamente quando os pacotes saem, porque a lista não mantém conexões fechadas ou inativas por muito tempo. Com os pacotes não saindo de forma confiável a cada hora, é uma proposta frustrante.

Sugestões sobre como descobrir qual processo está enviando esses pacotes em um intervalo amplo?

    
por fdmillion 04.05.2017 / 01:50

2 respostas

6

Você pode realizar isso facilmente com o Monitor de processo da SysInternals . Execute-o como administrador e configure-o da seguinte maneira:

  1. No menu Filtro , clique em Filtro ...
  2. Na primeira caixa suspensa, selecione Operação . Selecione para a condição de correspondência e, na caixa suspensa em branco, selecione Enviar UDP e clique em Adicionar .

  • Novamente, na primeira caixa suspensa, selecione Caminho . Selecione Contém para a condição de correspondência, insira o endereço IP de destino no menu suspenso de texto livre e clique em Adicionar .
  • Clique em OK para ativar o novo filtro.
  • Deixe o Process Monitor funcionar até encontrar o tráfego correspondente.
  • Clique com o botão direito do mouse em qualquer entrada correspondente e escolha Propriedades e clique na guia Processo para visualizar o processo associado ao tráfego UDP de saída.
  •     
    por 04.05.2017 / 06:11
    -1

    Você pode ativar o wire-wire para mostrar as portas de origem e de destino.

    link

    filtre por UDP e encontre qual processo está ligado à porta.

    Você pode usar netstat -b para listar todas as portas com processos vinculados.

        
    por 04.05.2017 / 02:52