查看: 4202|回复: 7

IP头校验错误太多

[复制链接]
发表于 2008-4-8 11:47:02 | 显示全部楼层 |阅读模式
在诊断视图里IP头校验错误太多,而且源和目标都相同,尤其是68.68.68.68(源),目标68.68.85.85(目标),还有IP生存周期太短、TCP被复位、端口不可达等,问题严重否,怎样解决?还望楼主代为分析,谢谢!

包 1.rar

1.3 MB, 下载次数: 88, 下载积分: 魔法币 -3

回复

使用道具 举报

发表于 2008-4-8 13:14:41 | 显示全部楼层
00:E0:FC:39:09:9E  (Huawei Tach) 的IP跟楼主的子网不同,他发的那些包,IP标志、分段标志、TTL、额外数据等都是一样的,尤其是分段标志,连保留位都置1,后两位又相互矛盾,明显是伪造的。找到这个机器,断网再观察。
回复

使用道具 举报

发表于 2008-4-8 15:32:13 | 显示全部楼层
问题比较复杂,而且还有APR欺骗
回复

使用道具 举报

发表于 2008-4-8 20:03:47 | 显示全部楼层
3#从何处看出有APR欺骗?
回复

使用道具 举报

 楼主| 发表于 2008-4-9 09:53:59 | 显示全部楼层

回复 2# 的帖子

看了版主的分析,我昨天下午照做了,但感到郁闷的是,哪个00E0FC39099E(IP为68.68.68.68)的机子在本网段中没有找到,即使把所有端口都拔掉,这个IP还出现,另外就是感到困惑的是,有的PC机明明已经断开了,但是在科来分析软件中本地网段中还显示,并且刷新之后还存在,不知道是怎么回事,期盼版主回复,其实我很菜的,还望不要见笑!!
回复

使用道具 举报

发表于 2008-4-9 10:03:53 | 显示全部楼层
1、"00E0FC39099E(IP为68.68.68.68)的机子在本网段中没有找到",这个MAC可能是伪造的,下次再抓到这个地址,登录交换机看MAC地址表,根据端口找机器
2、“有的PC机明明已经断开了,但是在科来分析软件中本地网段中还显示”,也许有来自外网的包找它,或者网关、其他机器找它。
3、大家都是从头学起,无所谓菜不菜。
回复

使用道具 举报

头像被屏蔽
发表于 2008-4-12 21:49:29 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

头像被屏蔽
发表于 2008-4-22 13:37:13 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

您需要登录后才可以回帖 登录 | CSNA会员注册

本版积分规则

快速回复 返回顶部 返回列表