查看: 13220|回复: 7

源、目标IP、端口号一直变化是什么问题

[复制链接]
发表于 2006-9-7 14:03:28 | 显示全部楼层 |阅读模式
如下面的图,有个很奇怪的现象
就是MAC地址不变,但是IP、端口号且不停变化
如果是伪造数据,这样做的目的是什么?
如果不是,那怎么解释呢?还请大大指点。。。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?CSNA会员注册

×
回复

使用道具 举报

发表于 2006-9-7 15:46:13 | 显示全部楼层
DDOS攻击可能出现这种情况。
攻击者在一台机器上,设定攻击的源IP范围,源端口范围,目标IP范围,目标端口范围,且攻击软件会随机从这些范围中选取。

这台机器上是否存DDOS攻击,检查一下呢?
回复

使用道具 举报

 楼主| 发表于 2006-9-7 16:00:27 | 显示全部楼层
如果是DDOS攻击的话
源MAC即AC85对应该的IP不断化是可以理解的
问题 是
目标MAC即D028对应的IP也不断变化,那就费解喽。。
端口变化可以也可以理解

所以这里突出的一个问题点就是:
为什么被害者的IP还不停的变化???
回复

使用道具 举报

发表于 2006-9-7 16:01:54 | 显示全部楼层
被害者永远是一台主机?

的确很奇怪,把数据包拿上来看看呢?

会不会是发包造成的。
回复

使用道具 举报

 楼主| 发表于 2006-9-7 16:27:09 | 显示全部楼层
数据包太大我就不上传来,不过可以从下面得到(本来就是那里的)

http://www.csna.cn/forum.php?mod ... &extra=page%3D1

这个问题有的特色,所以还请大大认真分析一下!
回复

使用道具 举报

发表于 2006-9-7 16:32:21 | 显示全部楼层
分明就是DDOS攻击

ARP防护没做好

看看下面这里的介绍

http://www.csna.cn/forum.php?mod ... &extra=page%3D1
回复

使用道具 举报

发表于 2006-9-7 17:25:58 | 显示全部楼层
原帖由 artico 于 2006-9-7 16:00 发表
如果是DDOS攻击的话
源MAC即AC85对应该的IP不断化是可以理解的
问题 是
目标MAC即D028对应的IP也不断变化,那就费解喽。。
端口变化可以也可以理解

所以这里突出的一个问题点就是:
为什么被害者的IP还不 ...


目标MAC即D028对应的IP也不断变化,那就费解喽。。
端口变化可以也可以理解


再次看了下数据包

觉得可能是DDOS攻击!

Huawei Tach:3C: D0:28 (1000)应该是网关哦!

加粗的那句话,可以这样理解:

DDOS可能是人为的,也可能是病毒造成的,攻击者伪造了许多IP地址(都是外网的地址),她们和内网地址发起连接,这时内网地址肯定要确认连接撒,所以首先发给MAC为Huawei Tach:3C: D0:28 的网关,再通过网关这些伪造地址连接,

查看会话视图,可以看到,很多都是“单相思”哦,而且很有规律(数据包大小,及周期),如下图。

类似,查看Fujian Star Terminal:F7:AC:85 (180)和Fujian Star Terminal:F7:AC:86 (958),可以在会话和数据包视图结合查看。

[ 本帖最后由 KelvinFu 于 2006-9-7 17:28 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?CSNA会员注册

×

评分

1

查看全部评分

回复

使用道具 举报

 楼主| 发表于 2006-9-7 18:07:57 | 显示全部楼层
我来理解一下上面的DDOS:
攻击者A伪造许多外网IP对某局域网的主机H发起攻击,因为该局域网的数据要通过网关G,所以A的攻击数据必须通过G转发给H,这里的G起到了代理作用,同时也成了受害者!
这样的理解不知道有什么不对之处?
而我给的图中,只是显示了A攻击H中的部分内容,最后的受害者H还没出来。。。(吃饭去。。)

评分

1

查看全部评分

回复

使用道具 举报

您需要登录后才可以回帖 登录 | CSNA会员注册

本版积分规则

快速回复 返回顶部 返回列表