作者littleboy ()
看板Network
标题[问答] 没有安装网路监控软体的情况下能查出过去的封包记录吗?
时间Sat May 21 02:20:53 2011
不知道po在此版有没有违反版规,如果有违反还请来信告知。
我的学校严格禁止使用P2P,然後在昨天我收到了一封信,告知我在5/15 16:46 ~ 17:36
有使用过P2P的记录,如果我没有办法找出原因来解释并且提出预防方法,
则我的笔电就必须要被收去强制重新安装系统。
给我的提示只有一行:
2011,P2P: PPStream Traffic Detected, 10138
我的确有安装PPStream,不过我没有在学校使用过,最近两三个月内也没有使用过,所以
我只有三个方向怀疑。(那时候研究室就只有我一个人,所以不会是别人用的)
1. PPStream 自己在背後有traffic,例如上传已看过影片
//不过这个疑点是:
(1)我的PPS没有设成开机会自动启动,
不过我检查了一下ppsap.exe那个加速器倒是自己有开着
(2)安装PPS也是很久以前的事情了,如果有早就应该会抓才是
2. PPStream 当时做了不定期的更新动作
//这个疑点是:
(1)网路上我找不到PPS当时有更新的证据
(2)更新应该不是使用P2P吧?(我猜的)
3. 根本就不是PPStream搞的鬼,而是其他类似行为的P2P软体
//不过我那时候应该是没有使用任何P2P软体才是,包括Skype也没有
唯一有可能的就是点网路上的影片在听歌,类似Youtube那种
(这个会有可能是P2P吗?例如土豆网之类的虽然我不记得自己有没有使用...)
因此,我想请问以下几点,
1. 有办法查出上次执行某程式的时间吗?
我想要证明那个时间点我没有开启PPS,可是我试过
打开资料夹後的(修改日期 建立日期 存取日期 上次储存日期 日期),
没有一个会因为开启档案而改变。 (我的OS是Win7)
控制台里面的"程式和功能",打开"上次使用在"的选项却都是空白的。
2. 有办法查出PPS在什麽时间点有做更新的记录吗?
或者是有哪些常见的P2P软体可能在背後做梗呢?
(当然我没有开PPS,Skype,eMule等等的软体)
3. 有办法在之前没有安装网路监控软体的情况下,查出过去的封包记录吗?
(虽然感觉好像不太可能...)
教授说,如果找不出来当时确切的原因,就算删掉PPStream也不行,因为可能根本原因就
不是来自於那里,有可能有漏网之鱼...
阿咧...#$@#%!@
如果有人知道有什麽办法可以解决以上任何一个问题,
还请帮帮忙教教小弟,我真的会非常非常感谢你!!
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 222.151.44.176
1F:→ wst2080:PPS 很容易鬼鬼"崇崇" 的... XD 去工作管理员关闭 05/21 06:08
2F:→ wst2080:然後再观察网路流量比较实际... 05/21 06:08
3F:→ wst2080:光只是关闭PPSTream是不够的 还有PPSAP之类的 05/21 06:09
4F:→ wst2080:两个程式都须经过工作管理员强制关闭後 才算真正关闭 05/21 06:10
5F:推 liskenny:列一堆理由 却不肯合理怀疑原始安装时已中後门或木马 05/21 08:18
6F:→ likol:很多软体都躲在後台偷吃频宽(尤其大陆软体 05/26 06:32
7F:→ likol:防火墙直接deny掉就好了,就算你把autorun delete下次你开 05/26 06:33
8F:→ likol:他还是会帮你自动启动 05/26 06:33