查看: 24529699|回复: 84

TCP SYN Flood分析(基于TFN2K环境)

[复制链接]
发表于 2010-1-20 11:09:43 | 显示全部楼层 |阅读模式
本帖最后由 徐徐渐进 于 2010-3-29 10:25 编辑

TFN2KTribe Flood Network 2000做为流行的DDOS攻击工具,它能提供多种拒绝服务攻击方式。TFN2K在进行攻击时,会发送成千上万的数据包(通常这些数据包的源地址通常是伪造或代理机IP),而网络嗅探技术可以将这些数包捕获下来分析,通过这些数据包能给我们什么提示呢?这里以国内常见的几款分析软件(科来网络分析系统\omnipeek\sniffer\wireshark)进行分析,分别来看看:

一、抓取数据包

1.运行tfn2k,先来看看它能提供哪些攻击方式,真不错,常见的TCP FLOOD,ICMP SMURF FLOOD,UDP FLOOD等都有;如下图:



2.我们选择TCP SYN FLOOD攻击;如下图:


3.输入相应的密码,出现下面的提示就表示攻击开始了;如下图:



4.打开科来网络分析系统捕包1分钟后停止,并将数据包保存为cap格式(方便其它软件分析),顺便提下,攻击效果很明显,192.168.6.13这台机器在5分钟后反应迟钝,8分钟时移动鼠标都很困难,所以用这个干坏事还是相当不错的,呵呵;

二、数据包分析

由于这是一个具有明显攻特征的数据包,通过数据包的收发、矩阵、解码等分析可以快速的分析出来,但如果面对海量的数据,怎样才能做到快速定位分析呢?协议分析软件是否会有相应的提示呢?我们依次用这几款软件打开数据包来分析:

科来网络分析系统6.9分析

1.专家诊断无任何提示;
2.TCP头部解码无任何提示;



Sniffer4.9分析

1.专家诊断无任何提示;
2.TCP头部解码无任何提示



Omnipeek6.0分析

1.专家诊断无任何提示;
2.TCP头部解码无任何提示;



wireshark分析

1.专家诊断无任何提示;
2.TCP头部解码有提示:



看来,目前国内主流的协议分析软件都不能对基于TFN2K发起的TCP SYN Flood进行较直观的提示,当客户将这一问题反应后,科来软件很快在最新的2010产品中加入相应的专家诊断和解码提示,极大的方便了类似故障的分析和查找。

科来网络分析系统2010分析

1.专家诊断提示TCP头部偏移量错误:



2.直接点开关联的数据包查看TCP头部:



附件为数据包文件和PDF文档。





                                                                                   CSNA  徐徐渐进



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?CSNA会员注册

×

评分

3

查看全部评分

回复

使用道具 举报

发表于 2010-1-20 11:22:19 | 显示全部楼层
好好学习一下
回复

使用道具 举报

发表于 2010-1-20 12:37:19 | 显示全部楼层
学习了,多谢分享

请问楼主你的Sniffer4.9是否正式版?
回复

使用道具 举报

发表于 2010-1-20 13:17:47 | 显示全部楼层
楼主分析的很仔细。
期待科来的2010发布。
回复

使用道具 举报

 楼主| 发表于 2010-1-20 13:21:29 | 显示全部楼层
3# YUEN

我用的4.9试用版。
回复

使用道具 举报

发表于 2010-1-20 15:13:53 | 显示全部楼层
ding....... 学习一下
回复

使用道具 举报

发表于 2010-1-20 16:35:13 | 显示全部楼层
期待强大的2010!
回复

使用道具 举报

发表于 2010-1-21 11:10:37 | 显示全部楼层
板凳也要了,,回复了看看是什么好资料
回复

使用道具 举报

发表于 2010-1-22 14:13:00 | 显示全部楼层
果然强大啊,好东西期待2010新作
回复

使用道具 举报

发表于 2010-1-23 19:44:19 | 显示全部楼层
这个一定要支持。感谢楼主分享好东东。
回复

使用道具 举报

发表于 2010-1-23 22:10:10 | 显示全部楼层
好东西,想看看,但是欠债太多了,没有银子,赚够了在说吧
回复

使用道具 举报

发表于 2010-1-24 16:40:06 | 显示全部楼层
好好的学习一下!!!!!!!!!!!!
回复

使用道具 举报

发表于 2010-1-24 18:55:51 | 显示全部楼层
xxfxgoto=findpost&pid=112908&ptid=18282]1#[/url] 徐徐渐进
回复

使用道具 举报

发表于 2010-1-27 12:03:52 | 显示全部楼层
很好 学习了很好 学习了  很好 学习了
回复

使用道具 举报

发表于 2010-1-27 15:23:28 | 显示全部楼层
这个一定要支持。感谢楼主分享好东东。
回复

使用道具 举报

发表于 2010-1-27 16:15:35 | 显示全部楼层
版主好强啊,向版主学习.
回复

使用道具 举报

发表于 2010-2-5 16:17:22 | 显示全部楼层
学习一下,,,,,,,,,,,
回复

使用道具 举报

发表于 2010-2-7 21:20:33 | 显示全部楼层
不错,期待更直观更有效的工具,尽快实现吧!
回复

使用道具 举报

发表于 2010-2-8 15:54:04 | 显示全部楼层
楼主厉害!!!尤其是那效率的计算方法,哈哈
回复

使用道具 举报

发表于 2010-2-28 22:11:58 | 显示全部楼层
不错,下载下来看看,学习了~~~~
回复

使用道具 举报

发表于 2010-2-28 23:15:45 | 显示全部楼层
分析的很好,我也学一下!!!!!!到时被攻了,拿出来对比一下。
回复

使用道具 举报

发表于 2010-3-8 23:15:05 | 显示全部楼层
非常感谢  正在做类似的研究项目
回复

使用道具 举报

 楼主| 发表于 2010-3-16 16:14:38 | 显示全部楼层
楼主厉害!!!尤其是那效率的计算方法,哈哈
杨德龙 发表于 2010-2-8 15:54

呵呵,效率不是计算出的,而是根据实际情况进行的统计!
回复

使用道具 举报

发表于 2010-3-16 21:35:13 | 显示全部楼层
楼主说的不错,确实我使用的sniffer最新的版本,对于这种流量没有任何的诊断信息,但是如果打开decode看的就很容易看到不正常的现象.
回复

使用道具 举报

发表于 2010-3-16 22:14:24 | 显示全部楼层
顶起。。。。。。。。。。。。。。。。。。。。。。。。。。。。。
回复

使用道具 举报

发表于 2010-3-22 22:43:14 | 显示全部楼层
网上好难找到TFN2K了。好像还不能在windows下运行
回复

使用道具 举报

发表于 2010-3-25 13:41:28 | 显示全部楼层
XIEXIE FENXING 学习了。。。。。。。。。。。。
回复

使用道具 举报

发表于 2010-3-25 23:20:12 | 显示全部楼层
测试一下看看效果!!! 感谢楼主的分享
回复

使用道具 举报

发表于 2010-3-28 16:31:05 | 显示全部楼层
好好的学习一下!!!!!!!!!!!!
回复

使用道具 举报

发表于 2010-3-28 21:31:23 | 显示全部楼层
学习了。谢谢分享。。。。。。。。。。。。。。。。。。。。。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | CSNA会员注册

本版积分规则

快速回复 返回顶部 返回列表