查看: 5050|回复: 15

矩阵中显示的连接,在数据包里没有!!

[复制链接]
发表于 2008-5-3 21:18:14 | 显示全部楼层 |阅读模式
矩阵中显示的连接,在数据包里没有!!


下面是包,很明显这个机子中病毒了,但是在矩阵中有在数据包里却没!!!高手来看下

工程 1.part01.rar

1.43 MB, 下载次数: 41, 下载积分: 魔法币 -3

工程 1.part02.rar

370.04 KB, 下载次数: 40, 下载积分: 魔法币 -3

回复

使用道具 举报

 楼主| 发表于 2008-5-3 21:26:45 | 显示全部楼层

图片发上来

图片发上来大家来看下
距阵里有连接但是数据包里没1.JPG
距阵里有连接但是数据包里没2.JPG
回复

使用道具 举报

发表于 2008-5-4 09:10:51 | 显示全部楼层
1.楼主的机器192.168.0.10在发包192.168.0.253在收包 而且频率很快·楼主在做什么`
(是一直持续、还是其它..........)
2.总流量10.122兆 内部流量10.054兆 网络利用率很低,平时网络速度怎样?
3.请问楼主说这个机器中毒了 你指的是那台机器?是 楼主自己的机器吗?

[ 本帖最后由 qingneng000 于 2008-5-4 09:21 编辑 ]
1.PNG
2.PNG
3.PNG
回复

使用道具 举报

发表于 2008-5-4 09:43:55 | 显示全部楼层
如图:
1.gif

192.168.0.10这台机器是你本机?在做什么操作?
回复

使用道具 举报

 楼主| 发表于 2008-5-4 10:12:16 | 显示全部楼层
10是一台客户机,253是游戏服务器,我说的是10中毒了,
10是抓包的机器,抓包时我没开任何的上网软件,
平常上网很快的,和253的通讯是正常的是游戏更新,但是我没上网,矩阵里显示的有很多外网地址但是数据包里没,一个都没,我的包缓存也没满


对了忘说了,我是用的253上的远控对10上的科来操作的,不过也不应该没有外网的包啊

[ 本帖最后由 icexplorer 于 2008-5-4 10:17 编辑 ]
回复

使用道具 举报

发表于 2008-5-4 10:40:59 | 显示全部楼层
1、应该是192.168.0.10 和192.168.0.253之间的通讯太过频繁,
每秒200左右的包,此时的主要通讯是 10 向 253 的游戏更新
冲掉了数据包视图中的缓存,因此在矩阵视图的的外网地址在数据包
视图中已经被更新,或者可以说是刷新了,不知道能否这样理解
2、楼主为何不在192.168.0.10不做游戏更新的时候在抓包呢
3、能否直接在192.168.0.10 机器上查看数据 而不是通过远程
4、根据楼主的意思是认为10肯定有病毒 那你大可以查杀过后在定论

[ 本帖最后由 qingneng000 于 2008-5-4 11:07 编辑 ]
回复

使用道具 举报

 楼主| 发表于 2008-5-4 10:43:32 | 显示全部楼层
缓存没慢包也能‘冲掉’吗
回复

使用道具 举报

发表于 2008-5-4 10:44:54 | 显示全部楼层
肯定是中毒了,定位10机器,TCP会话,包降序,他和121.10.108.172:80之间的数据包概要,C: GET /26.exe HTTP/1.1、C: GET /27.exe HTTP/1.1、C: GET /5.exe HTTP/1.1。。。看看本地端口对应的是什么进程。剩下那些外网会话,多为135端口,应该是病毒在操作。

[ 本帖最后由 oldjiang 于 2008-5-4 10:50 编辑 ]
回复

使用道具 举报

发表于 2008-5-4 10:52:21 | 显示全部楼层
10发出的全是同步数据,应是中毒了吧.检查下进程看看
回复

使用道具 举报

发表于 2008-5-4 10:53:51 | 显示全部楼层
在线时刻关注 学习~学习 ~~
不过怎么能确定那是病毒而不是游戏更新程序呢?是根据url吗?

[ 本帖最后由 qingneng000 于 2008-5-4 10:59 编辑 ]
回复

使用道具 举报

发表于 2008-5-4 11:05:42 | 显示全部楼层
呵呵,根据经验,我见过几次这样的病毒,N.EXE,N是递增的,杀毒软件有警告,杀不掉(杀不全),只好恢复系统。
回复

使用道具 举报

发表于 2008-5-4 11:30:40 | 显示全部楼层
既然是经验所得 那自然是可信了
oldjiang 请教你一个问题:
88中毒,收发大量垃圾邮件 使用杀毒软件杀不干净
但是由于有些因素88这台机器暂时 不能恢复系统
在不断开88这台机器网络的情况下 影响大吗?
1.PNG
2.PNG
回复

使用道具 举报

发表于 2008-5-4 13:15:30 | 显示全部楼层
看了看我收到的垃圾邮件,一般小于10K,估计流量不大。但是收件人可能会投诉。
回复

使用道具 举报

 楼主| 发表于 2008-5-5 08:54:20 | 显示全部楼层

晕,太难缠了,不管了

果然难缠,昨天晚上先恢复系统,又下了个KABA杀,杀了一个小时,杀出无数个。杀完重启又有了,估计是新的机器狗,后来断网又杀了一遍又杀去十几个,今天又有了,无耐
难缠的病毒02.05.04.JPG
回复

使用道具 举报

 楼主| 发表于 2008-5-5 09:01:19 | 显示全部楼层
我的问题还没回答呢,数据包怎么会丢呢,楼上所说的发包太快造成外网的哪些包丢,我觉得不会,才多少包就开始丢了,那科来不是太弱了吗?

顺便说下,输入法,在杀完后也只剩XP自带的五笔了,
回复

使用道具 举报

发表于 2008-5-5 09:16:59 | 显示全部楼层
原帖由 icexplorer 于 2008-5-5 09:01 发表
我的问题还没回答呢,数据包怎么会丢呢,楼上所说的发包太快造成外网的哪些包丢,我觉得不会,才多少包就开始丢了,那科来不是太弱了吗?

顺便说下,输入法,在杀完后也只剩XP自带的五笔了,

哪个节点的数据包丢了?
回复

使用道具 举报

您需要登录后才可以回帖 登录 | CSNA会员注册

本版积分规则

快速回复 返回顶部 返回列表