登录
CSNA会员注册
找回密码
搜索
搜索
本版
用户
CSNA网络分析论坛
»
首页
›
流量分析
›
网络分析
›
请帮忙分析一下,怎样找出附件中指示的主机? ...
返回列表
发帖
查看:
10598
|
回复:
2
请帮忙分析一下,怎样找出附件中指示的主机?
[复制链接]
ynettec
ynettec
当前离线
积分
0
发表于 2006-8-2 09:13:27
|
显示全部楼层
|
阅读模式
请帮忙分析一下,怎样找出附件中指示的主机?
包文件为02010000000.RAR
[
本帖最后由 ynettec 于 2006-8-2 09:18 编辑
]
本帖子中包含更多资源
您需要
登录
才可以下载或查看,没有账号?
CSNA会员注册
×
回复
使用道具
举报
cwym29
cwym29
当前离线
积分
8
发表于 2006-8-2 10:00:45
|
显示全部楼层
这是一个广播数据包,发起的源MAC是02:01:00:00:00:00。
我认为,首先应该确定你的网络中是否真实地存在该MAC地址,这个可能需要你查看你网络中的IP与MAC统计信息。
如果找到,也就达到了你的需求,即找到了发起者。
不过我感觉,这个MAC地址多半是伪造出来的,即网络中存在伪造MAC地址的攻击,且是以广播方式发起的攻击,这样,该MAC地址多半不存在,你用上面的方法就找不出来。
这时,你需要根据你的网络拓扑,并结合分路器(TAP),捕获单方面的数据包,以确定该伪造的数据包是由谁发起的,如果找到是谁发起的该伪造数据包,也就找到了源攻击者。
捕获单方面的数据包的方法如下:
将分路器接在网关与内部主机间,捕获网关到内部的单方面数据包,如果存在该MAC地址的数据包,则表示是由网关发起的,如果没有,则表示攻击源在内部主机。
然后再将内部主机分组,一组一组地接上分路器,并捕获单方面数据包,这样即可找到攻击源。
回复
使用道具
举报
ynettec
ynettec
当前离线
积分
0
楼主
|
发表于 2006-8-2 11:37:25
|
显示全部楼层
非常感激!
我用OMNIPEEK捕获此包,显示的协议为EHTER-88-6F
我在网络分析专家论坛上有会员讲是:WINDDOWS 服务器负载均衡设置不对.
我现在了不知道是什么问题.
我隔离网络捕获包试试.
回复
使用道具
举报
返回列表
发帖
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
|
CSNA会员注册
本版积分规则
发表回复
回帖并转播
回帖后跳转到最后一页
快速回复
返回顶部
返回列表