查看: 5404|回复: 11

有人能帮我看下这个包吗,我实在看不出原因

[复制链接]
发表于 2009-10-27 12:18:07 | 显示全部楼层 |阅读模式
出现的症状是我ping网关和外网都丢包,用科来抓包没发现问题,最后只好用笨办法一个一个端口的拔掉网线,最后发现了问题的源头,是一个202.22.250.243的IP出现了问题,只要把这个端口关掉网络就恢复正常了,只要一开就立刻大面积丢包,我把这个IP抓了一段包出来,实在是看不出问题,不知道有高手能帮我分析下不

工程 1.rar

598.09 KB, 下载次数: 43, 下载积分: 魔法币 -3

回复

使用道具 举报

发表于 2009-10-27 12:34:42 | 显示全部楼层
的确,有问题。
发现大量的TCP SYN连接,应该是TCP SYN风暴攻击。
发现大量的同数据的UDP包,疑为UDP Flood攻击。
回复

使用道具 举报

发表于 2009-10-27 12:38:50 | 显示全部楼层
所有包的目的IP为202.22.250.243,也是被攻击的目标IP。
你可以把202.22.250.243的TCP端口13904, UDP端口16167给禁掉。不过,这样治标不治本
回复

使用道具 举报

 楼主| 发表于 2009-10-27 13:03:04 | 显示全部楼层
TCP SYN风暴攻击 这个是如何看出来的 可以教教我吗
回复

使用道具 举报

发表于 2009-10-27 14:34:15 | 显示全部楼层
202.22.250.243应该是攻击源IP!!!!!!!!!!!!
回复

使用道具 举报

发表于 2009-11-2 21:11:00 | 显示全部楼层
怎么看出来的。  202.22.250.243应该是攻击源IP!!!!!!!!!!!!     ?
回复

使用道具 举报

发表于 2009-11-7 16:54:05 | 显示全部楼层
多谢分享!!!!!!!!!~~~~
回复

使用道具 举报

发表于 2009-11-8 16:31:50 | 显示全部楼层
呵呵这个IP被人用TCP和UDP协议分别攻击,这个IP上面有什么应用吗??如果有重要应用只能托管到
有防火墙的IDC机房了.
回复

使用道具 举报

发表于 2009-11-21 07:53:34 | 显示全部楼层
202.22.250.243,在会话中,可以看到TCP协议只有接收数据包,无一个发送数据包。而UDP包中只能发送数据包包而无接收数据包。应该此IP有问题。
回复

使用道具 举报

发表于 2009-11-21 08:55:37 | 显示全部楼层
本帖最后由 天空之城 于 2009-11-21 09:02 编辑
202.22.250.243应该是攻击源IP!!!!!!!!!!!!
tlbaobao 发表于 2009-10-27 14:34


此IP是被攻击目标,它接收了140253个数据包,发送数据包为0,没有发送的数据包怎么去攻击别人呢?

在楼主提供的数据包中,60.54.53.1这台IP的主机存在大量的TCP快速重传和TCP重传现象;58.34.65.53这台IP的主机发送的都是128-255大小的UDP数据包。

另外想问下楼主,在网络中有没有安装防火墙,防火墙有没有防止TCP同步连接攻击和UDP FLOOD攻击的设置。
回复

使用道具 举报

发表于 2010-1-28 10:43:23 | 显示全部楼层
多谢分享!!!!!!!!!~~~~
回复

使用道具 举报

您需要登录后才可以回帖 登录 | CSNA会员注册

本版积分规则

快速回复 返回顶部 返回列表