Gegenteil von Wireshark?

Gast #5304875
Lesenswert?

Hintergrund meiner Frage ist mein HTPC, der unter Win 8.1 Pro und Kodi 
Krypton ab und an verrückt spielt:
CPU-Last geht auf fast 100% hoch, ankommender Datenverkehr mit bis zu 60 
Mbit/s und der Lüfter freut sich, darf er doch mal alles geben...
Selbst wenn ich den aktuellen Film abbreche und ins Hauptmenü zurückgehe 
und der Rechner quasi gar nichts mehr macht, bleibt es bei dem 
eigenartigen Verhalten.
Aus irgendeinem Grund scheint er fleißig mit der NAS Daten 
auszutauschen.
Bevor ich mit Wireshark jedes einzelne Pakete untersuche, ist es 
vieleicht einfacher wenn ich mir erstmal die übertragenen Dateien 
anschaue?
Also eigentlich möchte ich -vorerst- nur wissen: "Jetzt wird picture.jpg 
übertragen und jetzt readme.txt" usw.
Gast #5304924
Lesenswert?

oszi40 schrieb:
> Mal Kabel entfernt ob es überhaupt Datenverkehr ist?
> Es könnte auch ein Virus sein?

Der Taskmanager zeigt zumindest Datenverkehr an.
Wenn ich unter Kodi ein bestimmtes Addon lösche, verschwindet das 
Verhalten. Ich möchte jetzt wissen, was das Addon genau an Daten lädt.
Und da dieses Addon von einem der 'Hauptentwickler' von Kodi 
veröffentlicht wurde, schließe ich einen Virus eher aus.

Process Monitor klingt für den Anfang gut, danke.
#5306496
Lesenswert?

Warum willst du das auf Netzwerkebene angehen?

Log dich doch einfach auf deinem Kodi-Rechner ein, prüfe welcher Prozess 
da hohe CPU-Last verursacht, und schau ihm mit "lsof","strace" & co beim 
Arbeiten zu.

Vermute: Er wird regelmäßig eine große Menge Dateien lesen, um (Audio-?) 
Fingerprints zum Nachschlagen in div. Online-DBs zu generieren.
Gast #5306790
Lesenswert?

Markus schrieb:
> Nein, nicht geheim, noch nicht einmal 'illegaler Content':
> https://github.com/marcelveldt/script.module.metadatautils/issues/28

Metadata and Artwork addon

Dachte ich es mir. Dir ist schon klar, das solche Addons, trotz aller 
rate limits, Unmengen an Daten schaufeln?


Und liest du, was du verlinkst?

"[Bug] CPU Load rises to 100%, Network traffic also rises"

"Then I deleted the addon-directory and userdata-directory of 
metadatautils and restarted Kodi and everything works normal, even now 
after 3 hours uptime."

Mein ja nur.
Gast #5372410
Lesenswert?

Wie werte ich die von ProcessMonitor erzeugten Daten aus?

Für jede Minute fallen im pml-log vom ProcessViewer ungefähr 100 MB an 
Daten an. Aber was sagen mir die Daten? Ich setze den Kodi-Pfad als 
Filter-Kriterium an und klicke dann auf einen der vielen erzeugten 
Einträge, das darauffolgende Dialogfenster ist m.E. aber nicht 
aussagekräftig.
Ich hatte erwartet / gehofft, der ProcessMonitor würde den gesamten 
Netzwerkverkehr mitschneiden, so daß ich übertragenen Rohdaten im 
Nachhinein anschauen kann, ähnlich wie bei einem Disk-Editor / 
Hex-Editor ???.


Jupp schrieb:
> Metadata and Artwork addon
>
> Dachte ich es mir. Dir ist schon klar, das solche Addons, trotz aller
> rate limits, Unmengen an Daten schaufeln?

Das Addon ist zu Unrecht in Verdacht geraten: Der Fehler trat hier 
zwischenzeitlich weitere zwei Male auf und diese Male habe ich nicht 
versucht, das ganze zu stoppen, sondern habe es einfach laufen lassen. 
Beim ersten Mal war der Spuk nach fünf Minuten, beim zweiten Mal nach 
ca. 10 Minuten vorbei. Die Male davor hatte ich in diesem Zeitraum das 
besagte Addon gelöscht und Kodi neugestartet; d.h. Kodi hatte ohnehin 
seine Aktionen zu dem Zeitpunkt beendet, zu dem ich das Addon löschte.
#5372437
Lesenswert?

iftop kann Dir sagen mit welcher Gegenstelle und auf welchem Port es 
wieviel Traffic und in welche Richtung verursacht.

Wenn es mit dem NAS spricht kannst Du dort mit lsof nachschauen welche 
Dateien der Samba daemon gerade liest oder schreibt.

Wenn es mit der Mysql Datenbank spricht könntest du auf dem 
Datenbankserver das Logging einschalten die Queries anschauen die 
durchgeführt werden.
Gast #5372589
Lesenswert?

Markus schrieb:

> Letztlich ist Wireshark aber ein paket- und nicht datenorientierter
> Sniffer, dessen Schwerpunkt die Analyse punktueller Probleme ist.
>
> Gibt es soetwas, einen datenorientierten Sniffer?

Die Funktionalität von Whireshark ist naturgemäß die Basis eines jeden 
"datenorientierten" Sniffers. Man muss schon die Pakete mitkriegen, um 
einen Stream verfolgen zu können. Das sollte für jeden Nicht-Vollidioten 
vollkommen klar sein.

Für viele Protokolle liefert Wireshark selber schon eine "Verfolgung" 
des Streams, für andere muß man mit den entsprechenden Wireshark-Plugins 
nachrüsten. Und andere entziehen sich der Beobachtung durch einfaches 
Mitschneiden der Pakete. Genau das ist dann auch der Sinn dieser 
Protokolle...

Jedem Nicht-Vollidioten ist das klar...

Antwort schreiben

Bitte melde dich an, um einen Beitrag zu schreiben.

oder

Mit Google-Account einloggen

Die Registrierung ist kostenlos und dauert nur eine Minute.

Jetzt registrieren