Laboratoire Microsoft |  Blog |  Webcast |  Students Club |  FaqXP  |  CertifExpress 
 Le Forum de Référence sur les Technologies Microsoft - http://www.forum-microsoft.org

[résolu] Requetes ARP en Broadcast inexplicables

Un forum pour parler de tout ce qui a trait à la sécurité

Modérateurs: Nebil-b, ygainche, Modérateurs_Divers

[résolu] Requetes ARP en Broadcast inexplicables

Messagepar teyla sur Mer 04 Juil 2007, 9:27

Bonjour,

J'ai un client windows XP SP2 qui chaque jour lors de sa mise sous tension envoit des requetes ARP en broadcast, scannant toute les adresses du réseau une par une.

exemple:
..Broadcast ARP Who has 10.20.88.159? Tell 10.20.25.1
..Broadcast ARP Who has 10.20.88.160? Tell 10.20.25.1
..Broadcast ARP Who has 10.20.88.161? Tell 10.20.25.1
...

J'ai scanné le pc avec plusieurs antispyware et antivirus, mais je ne trouve rien. Comment expliquez vous ça ? Le client est vérolé ou c'est une application ou un bug ?

Voici ce qui tourne sur la machine:

Logfile of HijackThis v1.99.1
Scan saved at 10:21:55, on 04/07/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Windows Defender\MsMpEng.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0 for Windows Workstations\avp.exe
C:\WINDOWS\system32\crypserv.exe
C:\Program Files\Symantec\Norton Ghost 2003\GhostStartService.exe
C:\Program Files\Kaspersky Lab\Kaspersky Administration Kit\klnacserver.exe
C:\Program Files\Kaspersky Lab\Kaspersky Administration Kit\Nagent\klnagent.exe
C:\Program Files\Microsoft SQL Server\MSSQL\Binn\sqlservr.exe
C:\Program Files\Iomega\REV System Software\RevUDF.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\hkcmd.exe
C:\WINDOWS\system32\igfxpers.exe
C:\Program Files\Analog Devices\Core\smax4pnp.exe
C:\Program Files\Java\j2re1.4.2_03\bin\jusched.exe
C:\Program Files\CyberLink\PowerDVD\DVDLauncher.exe
C:\Program Files\Winamp\winampa.exe
C:\Program Files\ScanSoft\OmniPageSE2.0\OpwareSE2.exe
C:\Program Files\Iomega\REV System Software\imiconxp.exe
C:\Program Files\QuickTime\qttask.exe
C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0 for Windows Workstations\avp.exe
C:\Program Files\Windows Defender\MSASCui.exe
C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
C:\Program Files\Symantec\Norton Ghost 2003\GhostStartTrayApp.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Cobian Backup 8\Cobian.exe
C:\Program Files\DAEMON Tools\daemon.exe
C:\Program Files\Microsoft Firewall Client\ISATRAY.EXE
C:\Program Files\Cobian Backup 8\cbInterface.exe
C:\Documents and Settings\administrateur.MFPRIV\Mes documents\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.fr/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.google.fr
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www1.euro.dell.com/content/defau ... l=fr&s=gen
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = MFPRIVSERV:8080
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Liens
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: FlashFXP Helper for Internet Explorer - {E5A1691B-D188-4419-AD02-90002030B8EE} - C:\PROGRA~1\FlashFXP\IEFlash.dll
O4 - HKLM\..\Run: [igfxtray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [igfxhkcmd] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [igfxpers] C:\WINDOWS\system32\igfxpers.exe
O4 - HKLM\..\Run: [SoundMAXPnP] C:\Program Files\Analog Devices\Core\smax4pnp.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\j2re1.4.2_03\bin\jusched.exe
O4 - HKLM\..\Run: [DVDLauncher] "C:\Program Files\CyberLink\PowerDVD\DVDLauncher.exe"
O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
O4 - HKLM\..\Run: [OpwareSE2] "C:\Program Files\ScanSoft\OmniPageSE2.0\OpwareSE2.exe"
O4 - HKLM\..\Run: [Synchronization Manager] %SystemRoot%\system32\mobsync.exe /logon
O4 - HKLM\..\Run: [ANPEPrint] c:\program files\anpe\ANPEPrint\ANPEPrint.exe
O4 - HKLM\..\Run: [Iomega ImIconXP] C:\Program Files\Iomega\REV System Software\imiconxp.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [stup.exe] C:\PROGRA~1\TENCENT\Adplus\stup.exe
O4 - HKLM\..\Run: [AVP] "C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0 for Windows Workstations\avp.exe"
O4 - HKLM\..\Run: [Windows Defender] "C:\Program Files\Windows Defender\MSASCui.exe" -hide
O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
O4 - HKLM\..\Run: [GhostStartTrayApp] C:\Program Files\Symantec\Norton Ghost 2003\GhostStartTrayApp.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Cobian Backup 8] "C:\Program Files\Cobian Backup 8\Cobian.exe"
O4 - HKCU\..\Run: [DAEMON Tools] "C:\Program Files\DAEMON Tools\daemon.exe" -lang 1033
O4 - Startup: Adobe Gamma.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Startup: Interface utilisateur Cobian Backup 8.lnk = C:\Program Files\Cobian Backup 8\cbInterface.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Fichiers communs\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Analyseur de connectivité de client de pare-feu.LNK = C:\Program Files\Microsoft Firewall Client\ISATRAY.EXE
O4 - Global Startup: Lancement rapide d'Adobe Reader.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O8 - Extra context menu item: Ajouter à Kaspersky Anti-Banner - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0 for Windows Workstations\ie_banner_deny.htm
O8 - Extra context menu item: E&xporter vers Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2_03\bin\npjpi142_03.dll
O9 - Extra 'Tools' menuitem: Console Java (Sun) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2_03\bin\npjpi142_03.dll
O9 - Extra button: Capturer ! - {47055D63-DFCD-11d3-8406-00500445A7D0} - C:\Program Files\Goto\Memoweb 3\IEBtn\Launcher (file missing)
O9 - Extra 'Tools' menuitem: Capturer ce web - {47055D63-DFCD-11d3-8406-00500445A7D0} - C:\Program Files\Goto\Memoweb 3\IEBtn\Launcher (file missing)
O9 - Extra button: Recherche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL=http://www.google.fr
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {7584C670-2274-4EFB-B00B-D6AABA6D3850} (Microsoft RDP Client Control (redist)) - http://10.20.0.1/remote/msrdp.cab
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = MFPRIV.LOCAL
O17 - HKLM\Software\..\Telephony: DomainName = MFPRIV.LOCAL
O17 - HKLM\System\CCS\Services\Tcpip\..\{62607E35-F4DB-4EF0-8E2D-EC737BB40813}: NameServer = 10.20.0.1
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = MFPRIV.LOCAL
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O20 - AppInit_DLLs: C:\PROGRA~1\KASPER~1\KASPER~1.0FO\adialhk.dll
O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxdev.dll
O20 - Winlogon Notify: klogon - C:\WINDOWS\system32\klogon.dll
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Fichiers communs\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: Kaspersky Anti-Virus 6.0 (AVP) - Unknown owner - C:\Program Files\Kaspersky Lab\Kaspersky Anti-Virus 6.0 for Windows Workstations\avp.exe" -r (file missing)
O23 - Service: Crypkey License - Kenonic Controls Ltd. - C:\WINDOWS\SYSTEM32\crypserv.exe
O23 - Service: Serveur d'Administration Kaspersky (CSAdminServer) - Kaspersky Lab - C:\Program Files\Kaspersky Lab\Kaspersky Administration Kit\klserver.exe
O23 - Service: GhostStartService - Symantec Corporation - C:\Program Files\Symantec\Norton Ghost 2003\GhostStartService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Fichiers communs\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: Kaspersky Lab Cisco NAC Posture Validation Server (KLNACServer) - Kaspersky Lab - C:\Program Files\Kaspersky Lab\Kaspersky Administration Kit\klnacserver.exe
O23 - Service: Kaspersky Network Agent (KLNagent) - Kaspersky Lab - C:\Program Files\Kaspersky Lab\Kaspersky Administration Kit\Nagent\klnagent.exe
O23 - Service: RevUDFService - Iomega Corp - C:\Program Files\Iomega\REV System Software\RevUDF.exe
O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - Unknown owner - %ProgramFiles%\WinPcap\rpcapd.exe" -d -f "%ProgramFiles%\WinPcap\rpcapd.ini (file missing)
O23 - Service: Spyware Doctor Auxiliary Service (sdAuxService) - PC Tools - C:\Program Files\Spyware Doctor\svcntaux.exe
O23 - Service: Spyware Doctor Service (sdCoreService) - PC Tools - C:\Program Files\Spyware Doctor\swdsvc.exe





Merci d'avance pour vos réponses
Dernière édition par teyla le Jeu 19 Juil 2007, 8:40, édité 2 fois au total.
teyla
Junior
Junior
 
Messages: 43
Inscrit le: Jeu 12 Jan 2006, 11:19

Messagepar teyla sur Mer 04 Juil 2007, 22:10

houla, pas de réponses, ça doit etre vraiment paranormal alors... mais euu, pourquoi ça tombe toujours sur moi.. sniff.

Help, âme désepérée.
teyla
Junior
Junior
 
Messages: 43
Inscrit le: Jeu 12 Jan 2006, 11:19

Messagepar PingMaster sur Jeu 05 Juil 2007, 9:21

Regarde plutot tes parametres TCP/IP, update le pilote de la carte reseau le cas echeant.
Regarde aussi si le client n'a pas une carte ou pilote WIFI ce genre de chose.
MCSE: Security
MCTS: Forefront Client and Server, Configuration
MCT
PingMaster
Full Member
Full Member
 
Messages: 220
Inscrit le: Mer 07 Fév 2007, 19:15
Localisation: Dublin, Ireland

Messagepar teyla sur Jeu 05 Juil 2007, 11:00

Il n'y a rien d'anormal dans les parametres TCP/IP, j'ai mis a jour le pilote aussi, rien.. toujours pareil.
Il n'y a pas de carte Wifi sur le poste.
teyla
Junior
Junior
 
Messages: 43
Inscrit le: Jeu 12 Jan 2006, 11:19

Messagepar TheHinou sur Jeu 05 Juil 2007, 13:33

tu peux commencer par nettoyer le poste ...

bittorent est -il vraiment necessaire + sqlserver ....
Avatar de l’utilisateur
TheHinou
Grand Master
Grand Master
 
Messages: 1969
Inscrit le: Mar 17 Jan 2006, 14:25

Messagepar bigstyle sur Jeu 05 Juil 2007, 22:29

Il est normal qu'un poste qui se branche au réseau envoie une requete ARP mais pas chaque ordinateur.

Ton poste est branché a un hub ?
Tu as essayé avec un autre poste branché au meme equipement réseau voir si le probleme etait le meme ?

P.S: Supprimes les références à bittorent sans quoi ton post sera fermé (cf regles du forum ;))
Freddy ELMALEH - Consultant Freelance pour Active IT
MVP Windows Server - Directory Services (2007-2008-2009)
MCITP Enterprise Administrator (2008) - MCSE 2000/2003 Security - MCSA Messaging 2000/2003
Bibliographie : "Sécurité Windows Vista - Le Guide Complet". et "Informatisez votre TPE".
Tout ce que je sais,c'est que je ne sais rien.
Image
Avatar de l’utilisateur
bigstyle
Forum Master
Forum Master
 
Messages: 16057
Inscrit le: Ven 01 Fév 2002, 21:46
Localisation: Paris

Messagepar teyla sur Lun 16 Juil 2007, 8:26

Merci pour vos réponses et dsl pour le bittorent ;)

Sinon, j'ai le meme probleme maintenent sur 2 serveurs Windows 2003 :/
Des requetes arp excessives.

Les serveurs sont: controleur de domaine, serveur DNS, spooler d'impression, serveur de fichier, proxy-fw (ISA2000), exchange pour un des 2.
teyla
Junior
Junior
 
Messages: 43
Inscrit le: Jeu 12 Jan 2006, 11:19

Messagepar TheHinou sur Lun 16 Juil 2007, 8:58

teyla a écrit:Merci pour vos réponses et dsl pour le bittorent ;)

je ne disais pas cela parceque "bittorent c'est le mal" c'est juste que celon l'environnement c'est pas toujour nécessaire :)
Avatar de l’utilisateur
TheHinou
Grand Master
Grand Master
 
Messages: 1969
Inscrit le: Mar 17 Jan 2006, 14:25

Messagepar bigstyle sur Lun 16 Juil 2007, 11:35

Les vieilles versions de HP JetAdmin posent ce genre de problème, ca ne serait pas ton cas ?
Freddy ELMALEH - Consultant Freelance pour Active IT
MVP Windows Server - Directory Services (2007-2008-2009)
MCITP Enterprise Administrator (2008) - MCSE 2000/2003 Security - MCSA Messaging 2000/2003
Bibliographie : "Sécurité Windows Vista - Le Guide Complet". et "Informatisez votre TPE".
Tout ce que je sais,c'est que je ne sais rien.
Image
Avatar de l’utilisateur
bigstyle
Forum Master
Forum Master
 
Messages: 16057
Inscrit le: Ven 01 Fév 2002, 21:46
Localisation: Paris

Messagepar teyla sur Mar 17 Juil 2007, 7:59

C'est un Dell :/
J'ai le meme probleme sur 2 serveurs la.. c'est paranormal
et ça n'arrate pas,va y que je te scan tout le réseau, ip par ip en arp...
teyla
Junior
Junior
 
Messages: 43
Inscrit le: Jeu 12 Jan 2006, 11:19

Messagepar bigstyle sur Mar 17 Juil 2007, 9:25

teyla a écrit:C'est un Dell :/
J'ai le meme probleme sur 2 serveurs la.. c'est paranormal
et ça n'arrate pas,va y que je te scan tout le réseau, ip par ip en arp...


HP Jetadmin est un logiciel de gestion d'imprimantes ;)
Tes deux serveurs posant problème sont serveurs d'impressions ?

Les postes à problème se trouvent tous sur le meme switch ?

C'est certainement un problème de mauvaises configurations plutot que de spywares à mon avis.
Freddy ELMALEH - Consultant Freelance pour Active IT
MVP Windows Server - Directory Services (2007-2008-2009)
MCITP Enterprise Administrator (2008) - MCSE 2000/2003 Security - MCSA Messaging 2000/2003
Bibliographie : "Sécurité Windows Vista - Le Guide Complet". et "Informatisez votre TPE".
Tout ce que je sais,c'est que je ne sais rien.
Image
Avatar de l’utilisateur
bigstyle
Forum Master
Forum Master
 
Messages: 16057
Inscrit le: Ven 01 Fév 2002, 21:46
Localisation: Paris

Messagepar teyla sur Mar 17 Juil 2007, 15:25

Les 2 serveurs sont sur 2 réseaux différents, sur 2 switchs differents :/
Oui, ils font serveur d'impression, Quel type de service peut avoir à faire des requetes ARP, à par le DNS ?
teyla
Junior
Junior
 
Messages: 43
Inscrit le: Jeu 12 Jan 2006, 11:19

Messagepar bigstyle sur Mar 17 Juil 2007, 15:37

teyla a écrit:Les 2 serveurs sont sur 2 réseaux différents, sur 2 switchs differents :/
Oui, ils font serveur d'impression, Quel type de service peut avoir à faire des requetes ARP, à par le DNS ?


Ce n'est pas forcément des services mais ca peut aussi etre un executable lancé en tant que tache ou aprés ouverture de session.

Concernant les softs qui peuvent faire ca il y a justement les anciennes version du soft HP Jetadmin .

Tu as d'autres serveurs d'impressions sur ton réseau ? Si oui, rencontrent-ils le meme probleme ?

Si ce sont les deux seuls serveurs d'impressions, il y a des chances que ce soit un soft installé par un des constructeurs. A toi de trouver lequel maintenant :D

Tiens nous au courant
Freddy ELMALEH - Consultant Freelance pour Active IT
MVP Windows Server - Directory Services (2007-2008-2009)
MCITP Enterprise Administrator (2008) - MCSE 2000/2003 Security - MCSA Messaging 2000/2003
Bibliographie : "Sécurité Windows Vista - Le Guide Complet". et "Informatisez votre TPE".
Tout ce que je sais,c'est que je ne sais rien.
Image
Avatar de l’utilisateur
bigstyle
Forum Master
Forum Master
 
Messages: 16057
Inscrit le: Ven 01 Fév 2002, 21:46
Localisation: Paris

Messagepar teyla sur Mer 18 Juil 2007, 21:38

Ok merci :/
J'avais aussi ce probleme sur un client, mais apres réinstallation depuis une image, plus rien..

ça serait trop beau d'avoir un soft qui indique le traffic généré par chaque applications.. ça doit exister ça non ?
teyla
Junior
Junior
 
Messages: 43
Inscrit le: Jeu 12 Jan 2006, 11:19

Messagepar teyla sur Jeu 19 Juil 2007, 8:39

Woooooooooooooooooot !!
J'ai trouvé !!

C'était klserver.exe, la console d'administration de Kaspersky Business Space Security. il y a une option bien caché "analyse du réseau". Une foi désactivée, plus de requêtes ARP.

Merci pour vos conseils :P
teyla
Junior
Junior
 
Messages: 43
Inscrit le: Jeu 12 Jan 2006, 11:19

Suivant

Retourner vers Sécurité

Qui est en ligne ?

Utilisateurs parcourant actuellement ce forum : Aucun utilisateur inscrit et 0 invités



Accueil | News | Articles | Tips | Outils | FAQ XP | Certification | Easters Eggs
Essentiels | Top Sites | Glossaire | Vidéos | Whitepapers | Essentiels | Boîte à Scripts
Conditions d'utilisation é Copyright | Respect de la vie privée