登录
CSNA会员注册
找回密码
搜索
搜索
本版
用户
CSNA网络分析论坛
»
首页
›
流量分析产品区
›
其它
›
蠕虫病毒流量分析
1
2
/ 2 页
下一页
返回列表
发帖
查看:
20284
|
回复:
35
蠕虫病毒流量分析
[复制链接]
garnett_wu
garnett_wu
当前离线
积分
41
发表于 2007-2-17 17:05:29
|
显示全部楼层
|
阅读模式
这是一个对某网络系统中广域网部分的日常流量分析,我们在其广域网链路上采用
Sniffer
进行流量捕获,并把产生流量最多的协议
HTTP
协议的网络流量过滤出来加以分析:
找出产生网络流量最大的主机
第一步,找出产生网络流量最大的主机,产生网络流量越大,对网络造成的影响越重;
我们一般进行流量分析时,首先关注的是产生网络流量最大的那些计算机。
利用
Sniffer
的
Host Table
功能,将所有计算机按照发出数据包的包数多少进行排序,
结果如图1
[
本帖最后由 garnett_wu 于 2007-2-17 17:13 编辑
]
本帖子中包含更多资源
您需要
登录
才可以下载或查看,没有账号?
CSNA会员注册
×
回复
使用道具
举报
garnett_wu
garnett_wu
当前离线
积分
41
楼主
|
发表于 2007-2-17 17:09:30
|
显示全部楼层
从图1
中我们可以清楚的看到网络中计算机发出数据包数量多少的统计列表,我们下面要做的是对列表中发出数据包数量多的计算机产生的流量进行分析。
通过
Host Table
,我们可以分析每台计算机的流量情况,有些异常的网络流量我们可以直接通过
Host Table
来发现;
如排在发包数量前列的
IP
地址为
22.163.0.9
的主机,其从网络收到的数据包数是
0
,但其向网络发出的数据包是
445
个;
这对
HTTP
协议来说显然是不正常的,
HTTP
协议是基于
TCP
的协议,是有连接的,不可能是光发不收的,一般来说光发包不收包是种类似于广播的
应用,
UDP
这种非连接的协议有可能。
回复
使用道具
举报
garnett_wu
garnett_wu
当前离线
积分
41
楼主
|
发表于 2007-2-17 17:09:53
|
显示全部楼层
同样,我们可以发现,如下
IP
地址存在同样的问题:
IP
地址
发包数量
收包数量
22.96.76.155
300
0
21.202.96.250
243
30
21.211.36.252
221
0
22.57.1.119
189
0
22.11.134.72
147
0
21.199.151.90
129
4
22.1.224.202
109
13
21.204.80.42
109
0
这样的主机还有很多。
回复
使用道具
举报
garnett_wu
garnett_wu
当前离线
积分
41
楼主
|
发表于 2007-2-17 17:10:16
|
显示全部楼层
下面是我们对部分主机的流量分析。首先我们对
IP
地址为
22.163.0.9
的主机产生的网络流量进行过滤;
然后查看其网络流量的流向,下面是用
Sniffer
的
Matrix
看到的其发包目标:
如图2
本帖子中包含更多资源
您需要
登录
才可以下载或查看,没有账号?
CSNA会员注册
×
回复
使用道具
举报
garnett_wu
garnett_wu
当前离线
积分
41
楼主
|
发表于 2007-2-17 17:10:42
|
显示全部楼层
蠕虫病毒流量分析
如图3
本帖子中包含更多资源
您需要
登录
才可以下载或查看,没有账号?
CSNA会员注册
×
回复
使用道具
举报
garnett_wu
garnett_wu
当前离线
积分
41
楼主
|
发表于 2007-2-17 17:11:15
|
显示全部楼层
通过
Sniffer
的解码(
Decode
)功能,我们来了解这台主机向外发出的数据包的内容;
如图4
本帖子中包含更多资源
您需要
登录
才可以下载或查看,没有账号?
CSNA会员注册
×
回复
使用道具
举报
garnett_wu
garnett_wu
当前离线
积分
41
楼主
|
发表于 2007-2-17 17:11:50
|
显示全部楼层
从
Sniffer
的解码中我们可以看出,该主机发出的所有的数据包都是
HTTP
的
SYN
包,
SYN
包是主机要发起
TCP
连接时发出的数据包,
也就是
IP
地址为
22.163.0.9
的主机试图同网络中非常多的主机建立
HTTP
连接,但没有得到任何回应,
这些目标主机
IP
地址非常广泛(可以认为是随机产生的),且根本不是
HTTP
服务器,而且发出这些包的时间间隔非常短,为毫秒级,
应该不是人为发出的。
通过以上的分析,我们能够非常肯定的断定,
IP
地址为
22.163.0.9
的主机产生的网络流量肯定是异常网络流量。
该主机发出的网络流量是某种软件自动发出的,很可能是感染了某种采用
HTTP
协议传播的病毒,不断在网络中寻找
HTTP
服务器,从而进行传
播。
回复
使用道具
举报
garnett_wu
garnett_wu
当前离线
积分
41
楼主
|
发表于 2007-2-17 17:12:26
|
显示全部楼层
我们在来分析一下
IP
地址为
22.1.224.202
的主机产生的网络流量,就能清楚的看到感染病毒的计算机的网络行为轨迹。
如图5
本帖子中包含更多资源
您需要
登录
才可以下载或查看,没有账号?
CSNA会员注册
×
回复
使用道具
举报
garnett_wu
garnett_wu
当前离线
积分
41
楼主
|
发表于 2007-2-17 17:12:52
|
显示全部楼层
如图6
从图5和图6中我们可以清楚的看到,IP地址为22.1.224.202的主机先向网络中不断发出HTTP请求,寻找HTTP服务器,
在发现HTTP服务器并与之建立连接后,紧接着就试图利用IIS的漏洞将病毒传播到目标主机。
正式由于大量感染病毒的计算机不断向网络中发送数据包,而且是小数据包,使网络的效率非常低,大大影响网络的性能,
并导致业务应用的无法正常运行,给用户带来很大损失。
采用协议分析的方法,能非常直观且快速的发现这些计算机,帮助网络管理人员快速确定并解决问题。
本帖子中包含更多资源
您需要
登录
才可以下载或查看,没有账号?
CSNA会员注册
×
回复
使用道具
举报
boloveqin
boloveqin
当前离线
积分
0
发表于 2007-3-3 13:31:16
|
显示全部楼层
这个检测是不是 要把IP设置成 公网的IP 再检测啊
我在局域网随便一台机器能不能做这样的检测
还有 我的里面怎么没有Sniffer的Host Table功能和Sniffer的解码(Decode)功能这两个功能 ?
回复
使用道具
举报
zyf821230
zyf821230
当前离线
积分
0
发表于 2007-5-1 16:02:00
|
显示全部楼层
回复 #8 garnett_wu 的帖子
嗨
你在吗?
我看了你写的文章 很实用
回复
使用道具
举报
rockson_pan
rockson_pan
当前离线
积分
0
发表于 2007-5-9 15:07:10
|
显示全部楼层
Sniffer的解码
我的里面怎么没有Sniffer的Host Table功能和Sniffer的解码(Decode)功能这两个功能 ?
是不是版本不一样啊.
回复
使用道具
举报
cwym29
cwym29
当前离线
积分
8
发表于 2007-5-9 15:15:07
|
显示全部楼层
怎么可能,这两个功能在很低的版本就有的,楼主是不是没有找到,请在开始捕获以后再找吧。
Sniffer的使用就是麻烦,我还是倾向于用科来。
回复
使用道具
举报
2007shuoshuo
2007shuoshuo
当前离线
积分
0
发表于 2007-5-11 15:42:27
|
显示全部楼层
为什么我每次打开Sniffer时,都会有错误提示,,,
回复
使用道具
举报
1001
1001
当前离线
积分
0
发表于 2007-5-15 01:00:20
|
显示全部楼层
支持!!学习!!支持!!学习!!
回复
使用道具
举报
SCAN
SCAN
当前离线
积分
1
发表于 2007-5-15 14:00:22
|
显示全部楼层
顶。。。。。学习学习。
回复
使用道具
举报
nhao
nhao
当前离线
积分
1
发表于 2007-6-13 10:21:03
|
显示全部楼层
用这个东东,网络有关的基础非常重要啊.比如协议.这方面的资料多些就好了.老大有解码方面的些资料没有?
回复
使用道具
举报
dky198
dky198
当前离线
积分
0
发表于 2007-6-20 11:54:22
|
显示全部楼层
从一个典型的蠕虫病毒又学习到了一些
回复
使用道具
举报
artmike007
artmike007
当前离线
积分
0
发表于 2007-6-24 00:17:48
|
显示全部楼层
我几表喜欢SNIFFER PRO
回复
使用道具
举报
yuanye002
yuanye002
当前离线
积分
0
发表于 2007-6-29 00:32:52
|
显示全部楼层
呵呵,说的很详细啊
深有收获
谢谢
回复
使用道具
举报
weiweibanny
weiweibanny
当前离线
积分
0
发表于 2007-7-4 17:22:17
|
显示全部楼层
我的网络数据有点奇怪啊
QQ可以上,证明没断网.但是网络数据包发出是0,接收是正常的,有数据进入.这是怎么回事?还是头一次见,以前那些都是发出数据,收不到数据.那是上不了网.
这次就奇怪了.两种情况倒过来
回复
使用道具
举报
heli0101
heli0101
当前离线
积分
0
发表于 2007-7-6 00:16:06
|
显示全部楼层
学习```
顶顶顶顶顶顶顶顶顶顶顶顶顶顶顶顶顶顶顶顶顶顶顶顶
回复
使用道具
举报
v313376448
v313376448
当前离线
积分
0
发表于 2007-7-23 12:26:27
|
显示全部楼层
不太懂,慢慢体会~~~~~~~~~~~
回复
使用道具
举报
zefa
zefa
当前离线
积分
0
发表于 2008-4-18 17:12:52
|
显示全部楼层
:) :) :) :)
回复
使用道具
举报
dennislou
dennislou
当前离线
积分
0
发表于 2008-6-24 17:52:11
|
显示全部楼层
不断学习中!。。。。。。
回复
使用道具
举报
red_lee
red_lee
当前离线
积分
0
发表于 2008-6-25 15:24:38
|
显示全部楼层
长知识!!!
回复
使用道具
举报
hjhxh21
hjhxh21
当前离线
积分
0
发表于 2008-10-8 09:32:32
|
显示全部楼层
e
学以至用
真的太感谢
回复
使用道具
举报
ghost2
ghost2
当前离线
积分
0
发表于 2008-10-10 16:22:36
|
显示全部楼层
有没有分析arp的贴子呀
回复
使用道具
举报
dragonvein
dragonvein
当前离线
积分
0
发表于 2009-4-29 21:10:12
|
显示全部楼层
又学习到了一些
回复
使用道具
举报
龙吟
龙吟
当前离线
积分
0
发表于 2009-5-26 08:53:44
|
显示全部楼层
楼主的这个教程真精彩,支持你一个。
回复
使用道具
举报
下一页 »
1
2
/ 2 页
下一页
返回列表
发帖
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
|
CSNA会员注册
本版积分规则
发表回复
回帖并转播
回帖后跳转到最后一页
浏览过的版块
科来产品
快速回复
返回顶部
返回列表