查看: 7677|回复: 8

如何判断区分伪造IP地址或MAC地址的数据包和正常数据包

[复制链接]
发表于 2006-10-27 10:28:21 | 显示全部楼层 |阅读模式
如何判断区分伪造IP地址或MAC地址的数据包和正常数据包

[ 本帖最后由 超级版主 于 2006-10-27 17:04 编辑 ]
回复

使用道具 举报

发表于 2006-10-27 11:15:33 | 显示全部楼层
见:http://csna.cn/forum.php?mod=viewthread&tid=2041

伪造的IP或MAC地址,一般都只有单向流量,(单向流量判断如下图)而且你可以看到其接收或发送的数据包都非常的少。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?CSNA会员注册

×
回复

使用道具 举报

发表于 2006-10-27 12:03:06 | 显示全部楼层
原帖由 fg0000 于 2006-10-27 10:28 发表
如何判断区分伪造IP地址或MAC地址的数据包和正常数据包


应该结合实际情况吧!

比如网络有伪造地址,网络中莫名出现伪造地址,应该有攻击应为,然后根据着个来判断!结合你的自己平时纪录的内部主机的正确MAC地址,来判断!

如果直接就能区分是否伪造还是比较少的!还是有部分,比如下面就是ARP欺骗中的一个伪造地址信息:

编号     相对时间                     源                           目标                         大小          概要                                       
245       0.000000     Giga-byte Tech:AA:0D:04      FF:FF:FF:FF:FF:FF    64          0.136.136.16 在 00:20:ED:AA:0D:05

这是典型的ARP攻击软件的自发包,无实际网络意义,目的是造成一次断网,AA:0D:04   ,AA:0D:05;0.136.136.16, 1.136.136.16 都是虚拟的,但比较有规律。


[ 本帖最后由 KelvinFu 于 2006-10-27 12:11 编辑 ]
回复

使用道具 举报

 楼主| 发表于 2006-10-27 12:26:11 | 显示全部楼层
通过IP头里的TTL比较也行吗?
回复

使用道具 举报

发表于 2006-10-27 15:16:28 | 显示全部楼层
理解了一点,继续~
回复

使用道具 举报

发表于 2006-10-27 15:59:20 | 显示全部楼层
172.16.4.15和172.16.2.105两个IP地址是我处的内部地址,它们一直处于接收数据状态,而没有发送过数据,能不能通过此判断两个IP地址的主机有故障.
谢谢,以下为两个图

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?CSNA会员注册

×
回复

使用道具 举报

发表于 2006-10-27 16:00:39 | 显示全部楼层
图2如下,请判断一下,谢谢

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?CSNA会员注册

×
回复

使用道具 举报

 楼主| 发表于 2006-10-27 16:58:04 | 显示全部楼层
搞错了,将该主题移至讨论区
回复

使用道具 举报

发表于 2006-10-27 17:01:00 | 显示全部楼层

讨论区???

原帖由 fg0000 于 2006-10-27 16:58 发表
搞错了,将该主题移至讨论区


讨论区???哪里?
晕*%^&$#
回复

使用道具 举报

您需要登录后才可以回帖 登录 | CSNA会员注册

本版积分规则

快速回复 返回顶部 返回列表