查看: 9145|回复: 14

健康检查之——发现confiker蠕虫病毒

[复制链接]
发表于 2010-9-3 17:02:01 | 显示全部楼层 |阅读模式
本帖最后由 long_323 于 2010-9-5 17:01 编辑

              网络背后的安全隐患






一、环境描述

前日,到单位介绍产品使用,顺便做一个网络健康检查。用户网络比较简单,一百多台机器,出口带宽为20M,全网使用******杀毒,自称网络当前没什么问题,流量主要是下载、在线视频等。以下是网络拓扑:

二、了解网络


由于是全面的健康检查,没有特别的针对性,所以要先了解网络的流量情况,应该包括如下参数:网络利用率、、总流量占用、各关键点流量占用、流量占用最大机器、流量占用最小机器、流量占用TOP10主机、TOP10协议、每秒传输的数据包、每秒传输的字节总数、广播包数及流量、组播包数及流量、数据包大小分布、平均数据包大小、过小数据包数、过大数据包数、TCP包数、TCP复位数据包数、TCP重传数据包数、成功建立的TCP连接数、拒绝的连接数、复位的连接数数、ARP包数、非Ethernet II数据包数。

抓了1分34秒,共89M的流量。

看了下流量趋势图,峰值时能达到12M,流量较大。但用户称没关系,员工们主要是下载、在线视频等本来就消耗带宽,网络慢点影响不大。以下是流量趋势图:
原文见附件:

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?CSNA会员注册

×

评分

1

查看全部评分

回复

使用道具 举报

发表于 2010-9-3 17:15:38 | 显示全部楼层
版主咋不发全啊 。。。。。。。。。。。。。。。
回复

使用道具 举报

 楼主| 发表于 2010-9-3 17:32:39 | 显示全部楼层
2# 善变的心
呵呵,刚补全了!
回复

使用道具 举报

发表于 2010-9-6 17:31:44 | 显示全部楼层
下载了  学习学习~
回复

使用道具 举报

发表于 2010-9-7 08:49:57 | 显示全部楼层
谢谢学习了
回复

使用道具 举报

发表于 2010-9-7 09:16:54 | 显示全部楼层
好东西,来学习一下
回复

使用道具 举报

发表于 2010-9-7 09:46:44 | 显示全部楼层
发现这几个域名指向了同一个网址。眼前一亮,W32/Conficker.worm,原来是它

很想知道楼主是怎么判断这个不正常的域名解析就是飞客病毒的
回复

使用道具 举报

 楼主| 发表于 2010-9-7 09:59:06 | 显示全部楼层
本帖最后由 long_323 于 2010-9-7 10:02 编辑

7# redhat9i
在google此域名之后,只有一条记录,打开网页就是讲述飞客病毒涉及到的相关域名。
另外我又去专门介绍飞客的网址,那里指出了一部分相关.cc,.ws等域名后缀,是感染飞客之后,会自动连接这种域名的一个特征。
这些记录已在文档中指出,如图:

另外又对科来DNS日志中的域名进行了google,发现一些域名也存在那条记录中,即下图中的部分域名:

不过事隔两天后,回到公司google中的记录却没了,一直存在疑问,大家不妨去测试下,哈!
当时没有到机器上去看,去查毒,的确不能说是百分之百。不过,个人认为这些条件基本够了,不知道还有啥疑问不?

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?CSNA会员注册

×
回复

使用道具 举报

发表于 2010-10-12 11:10:47 | 显示全部楼层
又学到了不少知识
回复

使用道具 举报

发表于 2011-4-19 15:26:46 | 显示全部楼层
学习下
回复

使用道具 举报

发表于 2011-6-16 07:41:54 | 显示全部楼层
下载了  学习学习~
回复

使用道具 举报

发表于 2011-7-2 08:32:57 | 显示全部楼层
很有帮助啊
回复

使用道具 举报

发表于 2011-7-2 08:47:22 | 显示全部楼层
下载了  学习学习~
回复

使用道具 举报

您需要登录后才可以回帖 登录 | CSNA会员注册

本版积分规则

快速回复 返回顶部 返回列表