查看: 13127|回复: 46

QQ引起全网吧掉线的分析教程

[复制链接]
发表于 2009-3-26 22:02:50 | 显示全部楼层 |阅读模式
所需软件 http://www.csna.cn/

网吧掉线时上机130,有人叫掉线了,我到我本本上ping 路由192.168.1.254 直接不通,确定内网问题,打开科来分析,抓包30秒,保存工程文件作分析,一定要用最少时间恢复网络,不然人都跑光了,重启路由,恢复正常,接下来就是来慢慢分析

来看第一张图
30秒钟总流量11M,我切换到矩阵,发现了问题的所在,下面这张图219.133.38.176就占了8M多,可想而知了,可以确定这个IP肯定有问题 (注:我的路由带限速功能的,这觉不是流量攻击,从后面的数据包可以看出是UDP攻击)

定位到219.133.38.176,切换到协议视图,可以看出全被UDP协议占用

再定位到数据包视图,可以看出UDP局域网端口全是2000,外网端口15001

再看矩阵,看看那些机子连到这个IP,我得记下来到下面这些机子去查查,我随机抽查了两台机子24号跟79号

下面我们就到客户机去分析一下,查端口命令应该知道吧 netstat
我们输入netstat -nao -p udp  参数自己看帮助

于是出现了端口对应的PID,我们找到2000端口
看看对应的PID,再在任务管理器中查看查应的PID就发现了是QQ进程,其实我当时也想不明白为什么是QQ进程,难道是进程注入,我联系SB腾讯是没用的,没办法,只有封端口了哟,于是在路由上干掉了这两个端口,所以呢我也劝大家封掉此端口,没实际影响,正常QQ开着我查了不需要这两个端口

[ 本帖最后由 baiyang 于 2009-3-27 13:12 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?CSNA会员注册

×

评分

1

查看全部评分

回复

使用道具 举报

 楼主| 发表于 2009-3-26 22:15:18 | 显示全部楼层
下面两张图为客户机查出来的,2000端口是QQ进程的,我怎么解译呢
回复

使用道具 举报

发表于 2009-3-27 09:33:55 | 显示全部楼层
219.133.38.176,有11个内网机器给他发包,每个机器每秒发200个包,是不是中毒了?
回复

使用道具 举报

 楼主| 发表于 2009-3-27 09:55:59 | 显示全部楼层
中毒了查出来也不应该是QQ进程呀
回复

使用道具 举报

 楼主| 发表于 2009-3-27 09:56:22 | 显示全部楼层
是其它进程能说的过去
回复

使用道具 举报

发表于 2009-3-27 10:03:19 | 显示全部楼层
QQ就不能中毒吗?
参考http://bbs.icafe8.com/read.php?tid=42660

[ 本帖最后由 oldjiang 于 2009-3-27 10:04 编辑 ]
回复

使用道具 举报

 楼主| 发表于 2009-3-27 12:04:21 | 显示全部楼层
版主还在顺网混?
回复

使用道具 举报

 楼主| 发表于 2009-3-27 12:06:04 | 显示全部楼层
没想到他的症状还跟我一模一样,也是上传端口2000,目的端口1500,难道是传说中的进程注入,看来我得封了UDP2000
回复

使用道具 举报

发表于 2009-3-27 12:46:34 | 显示全部楼层

回复 7# 的帖子

呵呵,没有,搜索的
回复

使用道具 举报

 楼主| 发表于 2009-3-27 13:01:38 | 显示全部楼层
我来重新编辑下,帮我加点分吧
回复

使用道具 举报

 楼主| 发表于 2009-3-27 13:01:52 | 显示全部楼层
:lol
回复

使用道具 举报

发表于 2009-3-31 16:30:54 | 显示全部楼层
               
回复

使用道具 举报

发表于 2009-3-31 19:51:55 | 显示全部楼层
学习了,楼主可以把该教程编成WORD,或者PDF格式么?方便我们收藏啊,呵呵
回复

使用道具 举报

发表于 2009-3-31 20:10:23 | 显示全部楼层
刚刚上网查了一下,发现2008QQ开网络硬盘貌似就有这样的问题,原话是这样的:据网吧人士透露。用专业路由软件测试得出 最新版QQ2008 打开网络硬盘功能。就会疯狂用UDP 15001端口向腾讯服务器219.133.38.176上传数据包。发包量数万(正常在3-5千之间)! 严重影响用户网速(家庭ADSL上传速度是有限制的)!
http://family.pconline.com.cn/ta ... A1%AC%E7%9B%98/bbs/
又看了许多网站,均有这样的说法。
回复

使用道具 举报

发表于 2009-3-31 22:59:43 | 显示全部楼层
楼主的帖子太好了
学习了
回复

使用道具 举报

发表于 2009-4-2 18:10:17 | 显示全部楼层
学习学习
回复

使用道具 举报

发表于 2009-4-2 18:16:22 | 显示全部楼层
楼主很强悍,定位很准确
回复

使用道具 举报

发表于 2009-5-16 10:53:35 | 显示全部楼层
学习了。。。。。。。。。。。
回复

使用道具 举报

发表于 2009-5-17 09:07:20 | 显示全部楼层
楼主是个肯钻研,又善于动手的好同学。
回复

使用道具 举报

发表于 2009-5-17 14:42:51 | 显示全部楼层
楼主是个分析能力很强的人
回复

使用道具 举报

发表于 2009-5-18 11:28:52 | 显示全部楼层
太好了,有高手的经验,学习就快
回复

使用道具 举报

发表于 2009-5-18 12:14:45 | 显示全部楼层
这个分析做的蛮不错的,学到知识了。
回复

使用道具 举报

发表于 2009-5-20 18:26:14 | 显示全部楼层
楼主不应直接封掉外网某端口,应该先更换不同的QQ版本尝试一下。从而可以断定是内网的问题还是外网的问题?
回复

使用道具 举报

发表于 2009-5-20 18:34:21 | 显示全部楼层
QQ的网络硬盘不知道是怎么回事,这个情况也碰到过,但是是没有规律的,不知道具体是怎么回事
回复

使用道具 举报

发表于 2009-5-22 22:20:43 | 显示全部楼层
是不是谁在上传数据到Q的网盘.
回复

使用道具 举报

发表于 2009-5-22 23:57:37 | 显示全部楼层
QQ中转站。。。。。。。
回复

使用道具 举报

发表于 2009-5-23 21:45:21 | 显示全部楼层
日月如梭天天天,寒来暑往年年年。
指点江山侃侃侃,老虎上分器谈谈谈。
西城杨柳弄春柔。动离忧。泪难收。
犹记多情,曾为系归舟。碧野朱桥当日事
人不见,水空流。

韶华不为少年留。恨悠悠。几时休。
飞絮落花时候、老虎定位器一登楼。
便做春江都是泪,流不尽,许多愁。
回复

使用道具 举报

发表于 2009-6-5 16:31:49 | 显示全部楼层
这样的贴子越多越好,一目了然!!
回复

使用道具 举报

发表于 2009-7-10 10:56:35 | 显示全部楼层
谢谢分享了啊,又学了一招
回复

使用道具 举报

发表于 2009-7-10 23:12:07 | 显示全部楼层
楼主很厉害,佩服佩服,谢了
回复

使用道具 举报

您需要登录后才可以回帖 登录 | CSNA会员注册

本版积分规则

快速回复 返回顶部 返回列表