查看: 18015|回复: 12

3分钟解决UDP淹没攻击(UDP拒绝服务攻击) 附工程演示包!

[复制链接]
发表于 2008-10-15 21:46:11 | 显示全部楼层 |阅读模式
本人新手,思路和方法有不对的地方多多包涵。嘿嘿~宗旨:过程不重要,关键是结果-以最快速度解决问题为先!

本人在一学校机房做维护工作,机器不多309台。因为客户机一直装有杀毒软件,所以工作一年多来极少发生因病毒导致的网络问题。
但前两天的一次突然掉线打破了往日的平静...今天抽了点时间整理了一下思路,把当时处理和解决问题的过程和方法在这里和大家分享一下。
机房网络基本结构如下图:(所有交换机均为普通的千M交换机,仅路由器支持像口镜像功能!)


故障发生前:联网机器大概在50台左右,内网单机ping路由 ping值基本稳定在1ms,网络一切正常。
故障发生时:所有机器与外网连接中断,客户机用ARP -A命令 查看路由(网关)MAC地址突然变为00-00-00-00-00-00。

当时简单分析了一下:
1.客户机感染病毒或木马导致路由器当机。
2.路由本身物理问题导致。(因为路由是刚刚换上的新路由,基本排除。)

随即在机房展开排查。首先将连接在路由器上的A(LAN 1)、B(LAN 2)两台主交换机断开,然后用万象2006(LAN 3)数据库服务器ping路由(网关)192.168.0.250,
Ping值随即正常。然后依次装A、B两台交换机重新接回路由器,反复两次后发现只要A交换接入网络,Ping值就会返回: Request timed out.
随即对此主交换下的其它分支交换机开始排查,由于每条网络都有标识,所以很快就锁定了有问题的分支交换机。
然后将其接入装有科来软件的电脑进行数据分析:
1.查看概要统计视图 如下:


2.查看端点视图 如下:


3.左键双击192.168.1.10 查看数据包视图 如下:


至此,问题原因已经找到,将问题机器隔离后网络恢复往日平静,从故障出现到隔离病毒机仅仅3分钟左右!

总结:
1.故障出现时,由故障表现形式 理性分析可能引起该故障的原因。
2.根据可能引起该的原因,按照机率100分比由大至小实施解决方案。
3.经常逛逛知名网络分析论坛 学习掌握基础的网络方面的知识。
有了一定的基础,对于国产网络分析软件中的战斗机-科来网络分析系统 想要熟练掌握使用应该相当的容易。

PS:可能有人问既然是以广播形式的攻击一开始用科来查不就行了,何必这么麻烦?!
呵呵~只是当时装有科来软件的就只有在包包里睡觉的的本本,我是一边开机一边排查同时进行的!
另一个原因就是我想尽快排除问题机器所在的交换机,隔离小部分机器好让其它多数机器能够正常联网。

[ 本帖最后由 pctemplar 于 2008-10-17 01:37 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?CSNA会员注册

×

评分

2

查看全部评分

回复

使用道具 举报

 楼主| 发表于 2008-10-15 22:07:07 | 显示全部楼层
隔离病毒机后,客户机Ping路由地址延时为1ms,网络恢复正常!
本想进路由管理页面看下攻击日志,结果啥也看不了!
问了路由厂家客服,解释是:病毒多次对器由器用户名和密码进行恶意扫描,路由器自动锁定了!
无语......只有重启路由才能进入管理页面!
回复

使用道具 举报

发表于 2008-10-16 09:21:42 | 显示全部楼层
楼主找到这台电脑发包的原因了吗,是病毒还是恶意攻击?
如果能做成一个案例分析,那可是有加精的希望哦。
回复

使用道具 举报

发表于 2008-10-16 11:12:41 | 显示全部楼层
支持,LZ解决后希望贴出原因和解决方案。作为案例我们来学习哦
回复

使用道具 举报

 楼主| 发表于 2008-10-16 16:32:24 | 显示全部楼层
呵呵,当时就是想尽快恢复网络正常。也没去查机器上的病毒,因为查到问题机器后直接重启了。为安全重启后杀毒无果就没在问过了!
希望不会有下次了,要真有,一定对机器进行完整清查!嘿嘿~
回复

使用道具 举报

 楼主| 发表于 2008-10-17 01:27:59 | 显示全部楼层
加精的标准是什么?这帖够不够标准呢?.......么法,已经尽最大努力了,毕竟才来论坛没几天还是小菜鸟一个!
回复

使用道具 举报

发表于 2008-10-17 09:33:57 | 显示全部楼层
楼主相当的强。
分析思路及故障解放方法有很好的学习价值。
希望以后多交流啊
回复

使用道具 举报

发表于 2008-10-17 15:23:39 | 显示全部楼层
挺不错的啊;
回复

使用道具 举报

发表于 2008-10-18 15:31:54 | 显示全部楼层

回复 1# 的帖子

写的不错,但那几个数字是怎么来的,不太明白。我觉得正确应当是18秒发了246624个包,每个包65B,算起来刚好15MB。楼主的"70000/秒"发包率和"3秒发15M数据"怎么来的?
回复

使用道具 举报

发表于 2008-10-19 20:18:46 | 显示全部楼层
LZ解决后希望贴出原因和解决方案。
作为案例我们来学习哦。
楼主相当的强。
回复

使用道具 举报

 楼主| 发表于 2008-10-20 11:18:41 | 显示全部楼层
回复9#的帖子!定位到192.168.1.10这台故障机的会话视图就可以看到每秒发送数据5M多。因为科来软件技术交流版数据缓存只有16M,所以这3秒15M数据已经是个极限了:


[ 本帖最后由 pctemplar 于 2008-10-20 11:23 编辑 ]
回复

使用道具 举报

发表于 2008-10-29 13:57:58 | 显示全部楼层
不错的东西,学习一下
回复

使用道具 举报

发表于 2008-10-31 13:54:31 | 显示全部楼层

嗯嗯~~~偶进来是为了学习思路来滴~~

支持LZ
回复

使用道具 举报

您需要登录后才可以回帖 登录 | CSNA会员注册

本版积分规则

快速回复 返回顶部 返回列表