查看: 2815|回复: 5

不是ARP引起的断网

[复制链接]
发表于 2007-3-14 13:49:59 | 显示全部楼层 |阅读模式
以下不是ARP引起的断网:

突然出现断网,

立即抓包,没发现ARP攻击,发现有IP大量发送UDP包,大小全一样, 速度之快,量之大,为平生所罕见,


三分钟后现像消失,网络正常.....

疑似病毒,但又不像.....

请大家讨论讨论.....

[ 本帖最后由 ppp2 于 2007-3-14 13:54 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?CSNA会员注册

×
回复

使用道具 举报

发表于 2007-3-14 14:56:49 | 显示全部楼层
这是一个网上流传非常厉害的针对UDP 7000端口的攻击。但目前为止,好像还没有对该攻击进行命名,要防止该攻击,其实很简单,在防火墙或路由器上禁止对7000端口的访问即可。
回复

使用道具 举报

 楼主| 发表于 2007-3-14 16:54:21 | 显示全部楼层
谢谢楼主 ^_^
回复

使用道具 举报

发表于 2007-3-14 17:58:42 | 显示全部楼层
菜鸟人飞
传奇的相关服务器会使用UDP7000端口进行工作,某些私服,外挂也使用UDP7000端口。
故推测这可能是针对传奇的一种新型攻击手段。

且这种攻击发的数据包不一定每次都是相同的,有时的数据包A,有时是K,或者还可能是其它的。
且数据包的大小也不一定,有时是1070,有时是1092,。。。

在网络中搜索发现,有朋友针对该问题有如下的解答:

由于近来出现大批网吧掉线,要全部断电重启,或是找到那台机在用传奇外挂及时雨7.72的机器才能解决问题,我都碰上种问题,烦...

经过我分析出来.一打开这个外挂就会弹出二个网页.分别为
w w w . c q s f 9 9 9 . n e t
w w w . 4 5 b a n g .c o m
关了这个外挂还会弹出二个
w w w . 9 2 0 4 5.c o m
w w w . 4 5 b a n g.c o m
w w w . c q s f 9 9 9. n e t/ 网页中一段 里有隐藏代码打开  w w w . 5 1 9 8 2 .c o m /cr/cr.htm  之后在
你的C:\Documents and Settings\Administrator\Local Settings\Temp\ 下,发现有一个批处理 haotian.bat
这个批处理自动运行完后就在桌面生成一个delmeexe.bat
自动删了C:\Documents and Settings\Administrator\Local Settings\Temp\haotian.bat

搞怪就是在这里了. 就是导致网吧掉线的原因,问题是他何时发作.我测试过.这个文件应该是病毒作者定的时间,
我暂时发现多数是在晚上的时发作

本站也有相关的信息 http://www.csna.cn/forum.php?mod ... p;extra=&page=2


希望大家多多讨论!
回复

使用道具 举报

发表于 2007-3-15 09:52:04 | 显示全部楼层
10.11.13.158这台机器有问题,你把这台机器给搞定就OK了
回复

使用道具 举报

发表于 2007-3-15 18:42:47 | 显示全部楼层
GOOD THANK YOU!
回复

使用道具 举报

您需要登录后才可以回帖 登录 | CSNA会员注册

本版积分规则

快速回复 返回顶部 返回列表