登录
CSNA会员注册
找回密码
搜索
搜索
本版
用户
CSNA网络分析论坛
»
首页
›
流量分析
›
网络分析
›
借助Sniffer查找网络中感染冲击波病毒的机器 ...
返回列表
发帖
查看:
14561
|
回复:
18
借助Sniffer查找网络中感染冲击波病毒的机器
[复制链接]
cwym29
cwym29
当前离线
积分
8
发表于 2006-6-13 13:55:28
|
显示全部楼层
|
阅读模式
在net130上看到的,觉得很有学习价值,就转过来了。
本帖子中包含更多资源
您需要
登录
才可以下载或查看,没有账号?
CSNA会员注册
×
评分
1
查看全部评分
icefired
回复
使用道具
举报
菜鸟人飞
菜鸟人飞
当前离线
积分
172
发表于 2006-6-13 15:01:43
|
显示全部楼层
非常不错,我来帮你帖出来吧。
借助Sniffer查找网络中感染冲击波病毒的机器
作者:goldeyes 发表于Cisco网络技术论坛
故障现象:用户最近两天掉线比较严重,掉线后用户等待3到4分钟后再次拨号成功。检测运营商DSLAM设备的上行端口的数据流量很大,延时比较长。
推测原因:网络中存在感染病毒的机器。
处理步骤:启动SNIFFER抓包,发现大量的广播包。
进一步分析,发现这些广播包大多数属于ARP广播包。
这些ARP包的SIZE都在65-127之间
将SNIFFER截获的数据包解码,发现数量相当大(占截获数据包的百分之70以上)的ARP包,这些包是从同一个MAC地址发出来,并且该MAC地址用户正在逐个扫描一个网段内的IP主机。
查看FDB表项,在查找到的MAC地址表项中均发现了00E04C848BCA的MAC地址,所以可以确定该地址属于DSLAM设备的下联用户。
在DSLAM上二层转发所获取的MAC地址中,查找00E04C848BCA用户MAC。
查找到该MAC地址用户的端口号
通知运营商
关闭该端口
用同样方法查处多个故障用户后,关闭这些端口,再运行SNIFFER观察网络状况
结束
用户掉线解决,网络运转正常。
结束后的话
由于对SNIFFER运用的不是很深入,所以肯定还是有很多问题没有查出来,如果哪位是SNIFFER的高手的话,或者对SNIFFER的专家诊断功能比较熟悉和有相关资料的DD,希望与我联系。大家一起交流交流。
本帖子中包含更多资源
您需要
登录
才可以下载或查看,没有账号?
CSNA会员注册
×
回复
使用道具
举报
grayfoxren
grayfoxren
当前离线
积分
0
发表于 2006-6-13 20:46:22
|
显示全部楼层
太感动了,学习研究看看
回复
使用道具
举报
独倚斜阳
独倚斜阳
当前离线
积分
0
发表于 2006-6-14 14:10:21
|
显示全部楼层
学习ING.......
回复
使用道具
举报
zhuangkunliang
zhuangkunliang
当前离线
积分
0
发表于 2006-6-15 00:47:51
|
显示全部楼层
很高兴看到这个...现在正在学习sniffer........值得顶............谢谢了
回复
使用道具
举报
lcjoe
lcjoe
当前离线
积分
0
发表于 2006-6-22 15:08:55
|
显示全部楼层
你的贴子太好了,多多益善,----`0`----顶!
回复
使用道具
举报
wwwang
wwwang
当前离线
积分
7
发表于 2006-6-24 17:08:04
|
显示全部楼层
学习中,楼主好样的!
回复
使用道具
举报
xiaofei4332
xiaofei4332
当前离线
积分
0
发表于 2006-6-27 12:44:10
|
显示全部楼层
这里的高手好多
厉害厉害
回复
使用道具
举报
xiaofei4332
xiaofei4332
当前离线
积分
0
发表于 2006-6-27 12:48:59
|
显示全部楼层
谢谢了,我第一次来
就看到这样好的东西
激动中。。。
回复
使用道具
举报
xzh_hashei
xzh_hashei
当前离线
积分
0
发表于 2006-7-11 18:17:59
|
显示全部楼层
感谢LZ先,下来看看
回复
使用道具
举报
xzh_hashei
xzh_hashei
当前离线
积分
0
发表于 2006-7-11 18:19:43
|
显示全部楼层
感谢LZ先,下来看看
回复
使用道具
举报
mycold
mycold
当前离线
积分
0
发表于 2006-7-31 18:43:02
|
显示全部楼层
好东西一定要顶了 。。。。
回复
使用道具
举报
zmc837
zmc837
当前离线
积分
18
发表于 2006-7-31 19:53:40
|
显示全部楼层
办法简单可行,不错,这断时间以来,很多都是于arp有关
回复
使用道具
举报
hongyun9527
hongyun9527
当前离线
积分
0
发表于 2006-8-4 08:45:06
|
显示全部楼层
好东西啊 ,谢谢了
回复
使用道具
举报
zszhw
zszhw
当前离线
积分
0
发表于 2006-8-6 13:59:47
|
显示全部楼层
你的贴子太好了,多多益善,----`0`----顶!
回复
使用道具
举报
enter775
enter775
当前离线
积分
0
发表于 2008-3-31 18:31:30
|
显示全部楼层
实例 最喜欢了 要多多贴这种帖子
回复
使用道具
举报
z312358512
z312358512
当前离线
积分
0
发表于 2008-3-31 22:07:31
|
显示全部楼层
看上去很不错。。。。。。
回复
使用道具
举报
jcj413
jcj413
当前离线
积分
0
发表于 2008-4-7 16:13:07
|
显示全部楼层
很好啊 你就是DD啊
回复
使用道具
举报
bingyu1018
bingyu1018
当前离线
积分
0
发表于 2008-4-10 14:45:56
|
显示全部楼层
很好很强大
回复
使用道具
举报
返回列表
发帖
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
|
CSNA会员注册
本版积分规则
发表回复
回帖并转播
回帖后跳转到最后一页
快速回复
返回顶部
返回列表