家・車以外で、人生で一番奮発した買い物

社内の多くのPCが毎日ではないのですが、一定の時間になるとある一定のIPアドレスレンジをあて先にTCP http の接続をしてこれがネットワークの渋滞の原因になっていることが分かりました。
全てのPCにはシマンテックのクライアントがインストールされていて、毎日アップデートとスキャンを自動で行なっておりますが、これまで一切ウイルスや怪しいものは検知されていません。
これらのPCが勝手にTCP http 接続している時にユーザーが通常の業務に使用しているものもあれば、誰も使用してなくて私がRDP接続してnetstat コマンドで調べるという作業だけのものもあれば、人的に全く使用されていないものもありますが、TCP http がバックグラウンドで行なわれてパケットがどんどんLAN内に流れ込んでいるという状態のようです。
ユーザーは自分のPC上では特になにも異変は感じずに、ただ急激にインターネット接続が遅くなるというのがLAN全体における目に見える症状で、日によって起きなかったり、長くても20-30分で収まります。

Wireshark をインストールしてこのあて先IPのレンジのみに絞ってTCPパケットのキャプチャーをしてみたのですが、three way handshakes とhttpのソースとデスティネーションポートが繰り返し示されるくらいで、特に何が原因なのかを特定することができませんでした。
また、スキャンも再度して見ましたがなにも検出されませんでした。

ちなみにあて先IPアドレスはDNSレコードなどを調べてもウエブサイトなどではなく、何のためのアクセスかはさっぱり分かりません。

最終的には、これらのシステムの再インストールをしなければならないとも考えていますが、その前にもう少しいったい何が起きているのか、今後の対策のためにも調べたいのですが何かアドバイスを頂ければと思い投稿しました。
宜しくお願いします。

A 回答 (3件)

セキュリティソフトひとつで全てを防ぐことはまず不可能なので


特にトロイの木馬とか
セカンドオピニオンは、必要だと思います。
↓非常駐タイプの対マルウェアソフト
http://www.emsisoft.jp/jp/software/free/
再インストール前にこちらを一度走らせてみてはどうでしょうか?

この回答への補足

そうですか。そもそも一つのセキュリティソフトだけで対応しようというのが甘い考えだったのですね。
セキュリティソフト一つで安心しきっていた私が未熟でした。
早速ご紹介頂いたこちらのソフトを実行してみます。

ちなみにIPSのことも指摘するかたもいらっしゃるようですが、もしこちらでもお勧めなどありましたら教えていただけますでしょうか。

補足日時:2009/02/27 23:17
    • good
    • 0
この回答へのお礼

safle様
残念ながらご紹介いただいたソフトでも怪しいものは検出されませんでした。
相変わらず複数のコンピュータからhttp接続をしようと動き出しますが、発見した全てのあて先をファイアウォールでシャットダウンしてありますので渋滞は発生しなくなりました。
再インストールを実行しようと思います。
いろいろとアドバイスありがとうございました。

お礼日時:2009/03/05 23:11

IPSは、導入コストが結構かかりますね。


規模にもよりますけど
http://www.net-beat.com/about_beat/merit/securit …
(富士ゼロックスのBEAT)
http://tech-dr.jp/service/s_04f.html
(アイル)
http://www.soliton.co.jp/products/net_security/c …
(ソリトン)
http://www.secomtrust.net/service/kanshi/ips.html
(SECOM)

この回答への補足

リンクありがとうございます。
コストの面でも、内容の面でもどんどん話が難しくなってきてしまうきがします。
セキュリティーというのはそれだけ難しい問題だと言うことなんでしょうね。

前回教えていただいたソフトの結果が出次第、またお知らせいたします。

補足日時:2009/03/01 12:13
    • good
    • 0

クライアントファイアウォールとかいれているのであれば、


一旦あて先を制限してみるのはいかがでしょうか。

この回答への補足

Windows ファイアウォールは管理ツールの関係で無効にしてあります。
LANとWANの間にあるファイアウォールではあて先への制限を入れて、ネットワークが渋滞してきた時にそれを有効にしています。
それ以外はテストのために制限は今のところ入れていません。
やはり対処法は制限しかないのでしょうか?

補足日時:2009/02/26 14:07
    • good
    • 0

お探しのQ&Aが見つからない時は、教えて!gooで質問しましょう!