kami-katze
Goto Top

Welches Programm sendet Ping an Multicast 224.0.0.1?

Hallo Admins,

ich habe folgendes Program in unserem Windows Netzwerk. Scheinbar sendet eine unserer Applikationen in regelmäsigen Abständen eine Ping anfrage an die Multicastadresse 224.0.0.1. Woraufhin dann alle Linuxgeräte (Switches/Accesspoints/Drucker/...) mit einem "Who has Tell Me" Antworten. Das dies bei 50+ Clients nicht unerheblich viel BC ist sollte klar sein.
Wie kann ich identifizieren welches App diesen Ping absetzt? Gibts ne Freeware die mir zeigen kann welches Programm welchen Trafic verursacht? Wireshark geht ja leider nicht bis zum App Layer.

Grüße kami

Content-Key: 152410

Url: https://administrator.de/contentid/152410

Printed on: April 24, 2024 at 00:04 o'clock

Member: kaiand1
kaiand1 Oct 05, 2010 at 15:37:52 (UTC)
Goto Top
Du könntes am Switch zb Einstellen das an dem Port X kein Bordcast weitergeleitet werden soll ins Netzwerk.
Member: StefanKittel
StefanKittel Oct 05, 2010 at 15:41:15 (UTC)
Goto Top
Hallo,
versuchs mal mit dem Process Viewer
http://technet.microsoft.com/en-us/sysinternals/bb896653.aspx

Der schneidet auch Datenverkehr mit und kann diesem einer ProcessID zuordnen.

Stefan
Member: Pjordorf
Pjordorf Oct 05, 2010 at 15:57:16 (UTC)
Goto Top
Hallo,

hatte das mal mit uPNP gehabt.

Peter
Member: aqui
aqui Oct 05, 2010 at 15:59:20 (UTC)
Goto Top
Erstmal kannst du ja anhand der Absender IP Adresse sofort sehen WER diese Pakete sendet ! Damit hast du schon mal den Verursacher dingfest gemacht.
Ein Ping an die 224.0.0.1 die auch all-hosts group im Multicasting heisst bewirkt das ALLE Multicast fähigen Hosts im Netzwerk antworten müssen ! Jeder Multicast fähige Host im Netzwerk muss zwangsweise per ICMP dieser MC Gruppe beitreten auf allen seinen Interfaces.
Siehe:
http://tldp.org/HOWTO/Multicast-HOWTO-2.html
Nun musst du nur noch rausbekommen welche Applikation das sendet vom betreffenden Host.
Helfen tut dir da in der Tat der Process Viewer und TCP View (sofern der sendende Host eine Winblows Maschine ist !)
http://technet.microsoft.com/de-de/sysinternals/bb896653.aspx
http://technet.microsoft.com/de-de/sysinternals/bb897437.aspx
Member: kami-kaTze
kami-kaTze Oct 05, 2010 at 16:58:04 (UTC)
Goto Top
Nabend,

ich hab ja mit Wireshark schon den Trafic beobachtet. Und Aufgrund der großen Anzahl der Clients die diesen Ping absetzen habe ich die Vermutung das es sich so gut wie um jeden Client unseres Netzwerks handelt. Und das sind Windows XP Geräte. Interesannt ist das es sich um Clients aus Verschiedenen Abteilungen handelt, diese nutzen komplett unterschiedliche Anwendungen. Die einige Gemeinsamkeit ist der Bitdefender Virenscanner. Naja ich werde morgen mal meinen Verdacht mit dem Prozessviewer überprüfen....

Mit freundlichen Grüßen
Member: dog
dog Oct 05, 2010 at 20:19:22 (UTC)
Goto Top
Bei 50 Geräten kannst du ein flood-Ping von jedem zu jedem machen und das würde einen normalen 100Mbit-Switch nicht groß stören und die PCs auch nicht unbedingt mehr.
Nur weil in Wireshark viel los ist, muss das noch nicht heißen, dass es auch für den Computer irgendwas bedeutet...
Member: kami-kaTze
kami-kaTze Oct 06, 2010 at 06:40:31 (UTC)
Goto Top
Trotzdem sollte man unnötigen Traffic vermeiden. Der Ping ist für nichts gut und darum möchte ich herausfinden was diesen verursacht und wenn möglich das Verhalten beheben.

Grüße
Member: aqui
aqui Oct 06, 2010 at 08:54:33 (UTC)
Goto Top
Ja, der Bitdefender ist auch der böse Buhmann:
http://forum.bitdefender.com/index.php?showtopic=13581
Member: kami-kaTze
kami-kaTze Dec 15, 2010 at 18:05:59 (UTC)
Goto Top
Problem gelösst: Bitdefender aus dem Netzgeworfen und G Data implmentiert :D