得益于"菜版"的帖子,想到一种同样的方法,本不应该另起一帖,不过,听说那样没分
现况: 假MAC地址正在攻击,频率较高, 发起攻击的机器为一台(多了,同理可得)
原理: 当攻击的机器从网络上隔离以后,我们的分析软件将抓不到数据包 (逐步排除法)

图 1. (一).我们分析软件在 核心交换机上抓包,可以明显的发现大量假MAC的攻击包.
(二).拔掉 A交换机 以后,发现假MAC的攻击包出现中断,由此可得,攻击主机连在
A交换机 上,重新部署 分析软件,如 图 2

图 2. (一).分析软件部署以后,发现重新抓获假MAC的攻击包,
(二).经过几次查拔,发现 拔掉 P-3 的主机时,发现假MAC的攻击包出现中端,
(三).OK ,对于单一主机的攻击已经解决,定点排除 .
[ 本帖最后由 qzyuanmu 于 2007-8-20 11:02 编辑 ] |