查看: 2843|回复: 5

内网有ip使用netbios-ssn ,ciffs.访问其他的主机,是否为恶意行为,请大家分析分析!

[复制链接]
发表于 2007-6-21 16:44:52 | 显示全部楼层 |阅读模式
在镜像口抓的包。使用netbios-ssn  ,ciffs协议建立的对话,总是有ipc$方面的内容。这种行为是用电脑中了蠕虫病毒还是黑客攻击呢?请高手分析分析.抓的包在附件中。

[ 本帖最后由 feiyang0101 于 2007-6-21 16:52 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?CSNA会员注册

×
回复

使用道具 举报

发表于 2007-6-21 19:15:09 | 显示全部楼层
期待中,看哪位大侠能好好分析一下,我这菜鸟也好跟着学学。
回复

使用道具 举报

发表于 2007-6-23 14:43:42 | 显示全部楼层
病毒的可能性比较大

我看了下
1、如果为正常的netbios传输,传输的数据也不会这么小,很可能是病毒
2、连接的地址为开启了共享的机器,而且分散,有116-27,43-93,116-61,93-14,36-93的各个IP间的访问,这样随机的访问很可能是局域网中病毒互相复制

我没细看里面的数据包,还请大家指正~
回复

使用道具 举报

 楼主| 发表于 2007-6-24 19:00:18 | 显示全部楼层
和我想的一样!
回复

使用道具 举报

发表于 2007-6-24 22:45:35 | 显示全部楼层
下载来分析以下,看有什么结果
回复

使用道具 举报

发表于 2007-6-25 11:18:56 | 显示全部楼层
看看内网中被访问IPC$的机器有没有开共享,且共享的文件夹有没有被映射到其他机器上。在机器上映射其他机器的共享文件夹时也会有这种现象
回复

使用道具 举报

您需要登录后才可以回帖 登录 | CSNA会员注册

本版积分规则

快速回复 返回顶部 返回列表