楼主: ckb160

一段超神奇的攻击~

[复制链接]
发表于 2008-3-21 17:04:37 | 显示全部楼层
根据你的描述,我怀疑网吧是DRDOS攻击,通过科来的“概要视图”可以看到网络中发起了大量的SYN数据包,并且连接同一个IP,我们有理由怀疑是DOS攻击,通过“会话”视图查看,每个IP与221.221.221.221的通讯流量相差不多,说明这些机器发出的数据包都相差无几,应是由同一台机器控制而发出的;而楼主所说的,在攻击前,都会进行ARP扫描,这是为了探测存活的机器,让更多的机器加入到攻击中来,而发出的连接指令也应是由这台机器发出的,所以,我们先要找到进行扫描的机器,将它断开。

[ 本帖最后由 超级版主 于 2008-3-21 17:16 编辑 ]
回复

使用道具 举报

 楼主| 发表于 2008-3-21 17:12:27 | 显示全部楼层

回复 62# 的帖子

我也发现了扫描的机子一定是有问题
就现在问题了
换扫的IP会不停的变化,我关了好几台
然后就有新的机子来参加扫描`!那天晚上发现了7台
但是第二又换成了另外的机子在扫~!!每次扫描都是不同的IP在扫`~!
然而,同一时段会有好几台一起扫`!~!
扫完了不会掉线`~!`过几分钟才开始`
~!~!!~ 现在问题它为什么是活动性的不停的换IP~!如果就是那几台就好说了`!
回复

使用道具 举报

发表于 2008-3-21 17:19:27 | 显示全部楼层
未必是所有电脑发数据去攻击221,221.221.221,极有可能几是台机伪造成其它电脑IP和物理地址去攻击221.221.221.221。ARP扫描物理地址然后伪造成真实物理地址和IP发数据包,造成假像以为所有电脑和服务器去攻击221.221.221.221感觉。

[ 本帖最后由 55902000 于 2008-3-21 17:27 编辑 ]

评分

1

查看全部评分

回复

使用道具 举报

发表于 2008-3-21 17:19:44 | 显示全部楼层
找到这些机器,看看是什么进程在发包
回复

使用道具 举报

发表于 2008-3-21 17:29:06 | 显示全部楼层
都是内网电脑主动连接221.221.221.221这个地址,这个与被外人攻击谈不上关系吧,只能说内网电脑存在病毒.都变成肉鸡了.
要查看掉线情况,还是登陆路由器查看一下吧.
回复

使用道具 举报

 楼主| 发表于 2008-3-21 18:31:49 | 显示全部楼层

感谢QQ:393642033 的科友 (小枫`)

经过QQ:393642033 的科友 (小枫`)交流分析
让我揭开现在的迷底更进一步了`!`!
下面通过三个软件对网吧`!~!分布捉包情况分布`·
使用工具`!科来 和网管大师反追捕器和etherpeek
etherpeek安装在镜像口上机子`!etherpeek捉的包,我先前以传到网上了`!科来可以打开
1科来装在内网
网管大师装在每台子交换机分布下`!
第一次快掉线的时候`~!科来捉到内网ARP风狂扫描`~!《虚IP地址 不存在的》》但是不扫真实的
掉线后:网管大师提示`!本机和221。221。221。221有联系`!(此时为什么提示有连接不是本机在连接它,是221反回来的连接)
可以得知我的单机没有中毒`!也没有主动发过包`!是221反回来的  反射回来攻击下面所有单机`!`(迷底为什么本机会连接它解开了)
从数据包看到`当时所有的IP都攻击它`!那些IP和MAC地址都假的`!(都是一台机子ARP虚造去连接的)
现在掉线就是回复数据包 攻击到本网`!内全部电脑`!(数据过大连接太多`!而掉线`!)
第二个包中说明`!221不回任何回复说明了`!221可能发现攻击对此采用了过滤的方法不回复了`!

掉线之后`!网管大师也显示不了反回来数据了`!(证明这台机子没有给别人控制)
这些221不回应了`!攻击更加风狂了`!风狂对221进行请求`!倒至路器由又掉了`!

现在对方,用的东西已明确为`!虚造MAC地址和IP 攻击外网`!而且只是一台电脑`!(人为原因非常大查起来非常难)
希望`!大家能提供我更好的防御他的这个软件工具方法`!以及如何捉到这个人`!~小第先谢谢
各位,曾一起帮我分析包的`!~!高手们`!你们劳动没有白费~!

你们辛苦了`!(中国有句古话,众人的力量是强大的)  个人技术在高,也比不上集体的技术`!
回复

使用道具 举报

发表于 2008-3-22 09:13:26 | 显示全部楼层
简单的说,要找到可以防御的软件不是不可能。大概等你抓到攻击者也很难找到。应为攻击原理是正常的TCP三次握手。

[ 本帖最后由 owners3 于 2008-3-24 16:46 编辑 ]
回复

使用道具 举报

发表于 2008-3-22 11:08:25 | 显示全部楼层
对楼主的言行实在愤怒了!
第一帖就是错字连篇,甚至一些关键术语都写错,导致歧义的语病处处皆是!不过,如果我们理解为楼主从小受到的教育导致,与楼主无关的话,我还真的尽力帮楼主看看。
可是楼主后来,来了一句话,就真的让人怀疑楼主的人品了:

本人打字,打了就打了从不会修改的,也不会写了在从头检查一次的!如果有错字是正常的`!~相信你们能理解`!~

哦,原来可以这样,楼主就是一个有错不改的人,还理所当然的认为即使有错,你也要理解我!这是什么逻辑?我算是了解了为什么犯罪心理学显示很多罪犯都认为自己是无辜的,有罪的是受害者——“我害他是为了要保护自己,你怎么能不理解我呢,我是无罪的!”

不光对楼主的这种心态反感至极,楼主还一而再,再而三的,喊道“难到说科来的极限已经到了吗”、“你们的沉没就是给我的回答吗”之类的话语,也许你想着是反话激励别人回复,但你的言语,即使是反话也过火了!论坛只是给平台,你发帖,别人可以帮你解答,也可以不搭理你,任何人都没有义务帮你!再说了,前面好些人给你的分析,你没看到吗?你这种行为是对整个论坛的人的不尊重!如果我是版主,立即封你的帖!

最后说说,楼主的问题,说穿了,不过是自己网吧,没事儿攻击外网一个IP,还是最低级的syn扫描,都已经知道攻击源在网吧了,还请了所谓的“专业网络分析师”都没有找到问题所在,你这简直是说胡话!没有技术就不要装,看你的国语,也能知道你的技术在什么档次!还请了华为的技术人员?如果这种攻击都找不到原因,那他肯定不是华为做技术的,销售还差不多!

针对楼主的种种恶迹,从此,至少我本人决不会回复你任何帖子了!呼吁大家也别搭理这种——求人还是高姿态,不帮就是你的错,没技术却喜欢装的人了!
即使你换马甲也不行,你只要打几句话,是个人也能明白是谁!
回复

使用道具 举报

发表于 2008-3-22 11:27:11 | 显示全部楼层
我抵制日货,但对楼主“ 请中国人重注一下好吗?如果你还是中国人`!”之类的话也十分反感。
回复

使用道具 举报

发表于 2008-3-22 11:30:34 | 显示全部楼层
能帮则帮你吧,希望楼上提的缺点LZ以后应该注意和改正,同时也希望LZ以后也可以帮助别人,
谦虚为本.
回复

使用道具 举报

 楼主| 发表于 2008-3-22 11:44:15 | 显示全部楼层

实在不好意思~!

也许先前`!`没有人能分析到攻击源!
我对所有人的技术 开始质疑了,我对科来可许认为达到极限`!(认为发贴了也是白发)
我也知道是攻击`我比你们更清楚是SYN
但你们给我回答和自已的研究的有区别吗~  
错字人人都会打字,我是没有时间修改,难到具那位人兄第所说,你的文化水平高就不打错字是吧`!
我想告诉你我的时间很有限没有那么多时间去修改`!要你3分钟打那么多字来,你自已看看你错多少吧`1
~ 我的话没有瞎吹`!你不懂的人就不要瞎说~`1攻击源是活动的 你这么神你么不在包里看出源头啊`!
华维的就一定历害吗`!别人都说了查不出来,要你买几万的路由器`我为什么要骗你啊`!
我吃饭没有事做了`!来这里骗你是吧`!
回复

使用道具 举报

发表于 2008-3-22 11:50:07 | 显示全部楼层
原帖由 ckb160 于 2008-3-22 11:44 发表
也许先前`!`没有人能分析到攻击源!
我对所有人的技术 开始质疑了,我对科来可许认为达到极限`!(认为发贴了也是白发)
我也知道是攻击`我比你们更清楚是SYN
但你们给我回答和自已的研究的有区别吗~  
错字人 ...


语气还是过了, ,
回复

使用道具 举报

发表于 2008-3-22 15:20:36 | 显示全部楼层
论坛作一个平台,主要是用做技术交流与问题的解决,并能在解决问题的同时,大家共同提高。
现在楼主的问题已经解决,这只达到了其中的一个目的。

楼主从帖子的开头就将自己定位在高手的行列,但从楼主的语言组织、案例分析和态度上我们没有看到一个真正的高手所具有的品质。
楼主在很多地方的语言确实不妥,希望楼主可以认真听取我们的意见,这对你将非常有用,不管是在论坛还是工作生活中。
回复

使用道具 举报

发表于 2008-3-23 06:25:20 | 显示全部楼层
支持楼上的意见!楼主是说要找到攻击的方法或者说是源头,现在没有分析出来,请高手继续~
回复

使用道具 举报

发表于 2008-3-23 23:59:19 | 显示全部楼层
LZ别用那么多!号不行吗,网络语言也要别人能读懂才行啊。

不过还是很感谢LZ提出的这个问题,从中学习了不少知识。
回复

使用道具 举报

发表于 2008-3-24 09:36:58 | 显示全部楼层
我跟你说的很明白了。  DDOS攻击 说了不要浪费时间在抓包和找可以防御的软件。可以说硬件防火墙都防不住。也找不到攻击源。因为他是合法的TCP三次握手。可能防水墙有点用 可能封杀一切的它认为有可疑的举动。当然需要你设置。还会报警哦   可怜给意见不采纳  不听哎 走了这么多歪路。 哎~~
回复

使用道具 举报

发表于 2008-3-24 10:18:37 | 显示全部楼层
我看了LZ的帖子,也看了大家的回帖,我没有下载数据包,不过已经从帖子里面看出来是DDOS攻击。对于DDOS攻击现在其实没有什么好的防御方法,如果你有硬件防火墙,那么可以设置一下,但是它也是对于1秒中建立了太多连接的电脑进行控制。下面是网上关于如何防御DDOS攻击的常规做法,你看看是否有用

对付DDoS是一个系统工程,想仅仅依靠某种系统或产品防住DDoS是不现实的,可以肯定的是,完全杜绝DDoS目前是不可能的,但通过适当的措施抵御90%的DDoS攻击是可以做到的,基于攻击和防御都有成本开销的缘故,若通过适当的办法增强了抵御DDoS的能力,也就意味着加大了攻击者的攻击成本,那么绝大多数攻击者将无法继续下去而放弃,也就相当于成功的抵御了DDoS攻击。以下为笔者多年以来抵御DDoS的经验和建议,和大家分享!

1、采用高性能的网络设备

首先要保证网络设备不能成为瓶颈,因此选择路由器、交换机、硬件防火墙等设备的时候要尽量选用知名度高、口碑好的产品。再就是假如和网络提供商有特殊关系或协议的话就更好了,当大量攻击发生的时候请他们在网络接点处做一下流量限制来对抗某些种类的DDoS攻击是非常有效的。

2、尽量避免NAT的使用

无论是路由器还是硬件防护墙设备要尽量避免采用网络地址转换NAT的使用,因为采用此技术会较大降低网络通信能力,其实原因很简单,因为NAT需要对地址来回转换,转换过程中需要对网络包的校验和进行计算,因此浪费了很多CPU的时间,但有些时候必须使用NAT,那就没有好办法了。

3、充足的网络带宽保证

网络带宽直接决定了能抗受攻击的能力,假若仅仅有10M带宽的话,无论采取什么措施都很难对抗现在的SYNFlood攻击,当前至少要选择100M的共享带宽,最好的当然是挂在1000M的主干上了。但需要注意的是,主机上的网卡是1000M的并不意味着它的网络带宽就是千兆的,若把它接在100M的交换机上,它的实际带宽不会超过100M,再就是接在100M的带宽上也不等于就有了百兆的带宽,因为网络服务商很可能会在交换机上限制实际带宽为10M,这点一定要搞清楚。

4、升级主机服务器硬件

在有网络带宽保证的前提下,请尽量提升硬件配置,要有效对抗每秒10万个SYN攻击包,服务器的配置至少应该为:P4 2.4G/DDR512M/SCSI-HD,起关键作用的主要是CPU和内存,若有志强双CPU的话就用它吧,内存一定要选择DDR的高速内存,硬盘要尽量选择SCSI的,别只贪IDE价格不贵量还足的便宜,否则会付出高昂的性能代价,再就是网卡一定要选用3COM或Intel等名牌的,若是Realtek的还是用在自己的PC上吧。

5、把网站做成静态页面

大量事实证明,把网站尽可能做成静态页面,不仅能大大提高抗攻击能力,而且还给黑客入侵带来不少麻烦,至少到现在为止关于HTML的溢出还没出现,看看吧!新浪、搜狐、网易等门户网站主要都是静态页面,若你非需要动态脚本调用,那就把它弄到另外一台单独主机去,免的遭受攻击时连累主服务器,当然,适当放一些不做数据库调用脚本还是可以的,此外,最好在需要调用数据库的脚本中拒绝使用代理的访问,因为经验表明使用代理访问你网站的80%属于恶意行为。

6、增强操作系统的TCP/IP栈

Win2000和Win2003作为服务器操作系统,本身就具备一定的抵抗DDoS攻击的能力,只是默认状态下没有开启而已,若开启的话可抵挡约10000个SYN攻击包,若没有开启则仅能抵御数百个,具体怎么开启,自己去看微软的文章吧!《强化 TCP/IP 堆栈安全》- http://www.microsoft.com/china/technet/security/
guidance/secmod109.mspx
也许有的人会问,那我用的是Linux和FreeBSD怎么办?很简单,按照这篇文章去做吧!《SYN Cookies》- http://cr.yp.to/syncookies.html

7、安装专业抗DDoS防火墙

8、其他防御措施

以上的七条对抗DDoS建议,适合绝大多数拥有自己主机的用户,但假如采取以上措施后仍然不能解决DDoS问题,就有些麻烦了,可能需要更多投资,增加服务器数量并采用DNS轮巡或负载均衡技术,甚至需要购买七层交换机设备,从而使得抗DDoS攻击能力成倍提高,只要投资足够深入,总有攻击者会放弃的时候,那时候你就成功了!:)
回复

使用道具 举报

发表于 2008-3-24 11:24:14 | 显示全部楼层
我感觉楼主的网吧电脑都有一些漏洞,还原的系统也有问题,不然怎么会还原也没有作用,建议你全部打补丁。还有就是在路由器上面所有电脑全部都要绑定网卡和IP地址,限定只有本网地址的数据能出入,这样可以抛弃所有假的地址数据包,减少数据量。
只要有电脑在扫描本地网络,肯定有问题,找到扫描的主机,找到问题,或者直接重装系统!安装天网防火墙,屏蔽所有不用的端口。电脑太多,你会累死
回复

使用道具 举报

发表于 2008-3-25 13:12:25 | 显示全部楼层
看了这段帖子后,本人很有感触,我个人认为在目前的情况下,对ip和mac地址进行绑定,同时做严格的访问控制,建立代理服务器。在路由器上关闭nat功能,不允许网络内计算机访问外网,或者只对代理服务器开启nat功能,如果担心稳定性,可以选择两台服务器做双机热备。同时对网络内所有的主机打全补丁,应该可以解决部分问题。
不当之处望指正!!!

[ 本帖最后由 jameszlx 于 2008-3-25 15:06 编辑 ]

评分

1

查看全部评分

回复

使用道具 举报

发表于 2008-3-25 16:01:58 | 显示全部楼层
回贴也蛮多的,具体什么攻击我也不太清楚,你先在发现病毒的电脑上安装微点杀毒软件,然后看看微点的反应是什么,你网吧是什么OS,
回复

使用道具 举报

发表于 2008-3-26 15:34:06 | 显示全部楼层
感觉用2003server+ISA2006应该能减轻你的问题
http://www.microsoft.com/china/t ... ood_resiliency.mspx
回复

使用道具 举报

发表于 2008-3-27 12:23:24 | 显示全部楼层
原帖由 ckb160 于 2008-3-21 15:27 发表
照业啊

根据楼主这个:照业:我想楼主应该跟是一个地方的.仙桃..........哈.
回复

使用道具 举报

发表于 2008-4-14 00:52:02 | 显示全部楼层
看得还是又点乱 :-)
回复

使用道具 举报

发表于 2008-4-15 23:38:40 | 显示全部楼层
LZ,如果你在每一台的电脑上,都应用IP安全策略,通过系统限制对221IP地址的连接,在问题端就做限制,而不是在路由器端,这种办法不知道有用不了
回复

使用道具 举报

发表于 2008-4-16 10:26:28 | 显示全部楼层
斩不断,理还乱

估计楼主所有的电脑漏洞数量比楼主的错别字还多~  

我想你应该请科来论坛版主现场去协助你,会事半功倍~,很快就找到你网吧问题结症所在……
回复

使用道具 举报

发表于 2008-4-16 11:09:09 | 显示全部楼层
照业:仙桃,有意思,我也是这点的
回复

使用道具 举报

发表于 2008-6-27 22:17:15 | 显示全部楼层

我是白痴

我有最白痴的方法  ,,把所有交换关掉`~~~,一个一个接上 ,在不就可以具体到是哪个交换 机下的机器了
回复

使用道具 举报

发表于 2008-6-27 22:21:04 | 显示全部楼层

断电是最好的方法

一个机器 一个机器的查 ,,就算是全重做系统网克的 话 只要多久??
如果是有人搞鬼的话  可以把主交换的网线 一条一条的拔 ,,拿个机器放在直接插路由上PING,拔到哪跟正常了不就是 那个交换下的机器问题~~哎`~~
什么叫技术  ,,我是白痴 ,,这方法最简单 ,有效  ,,然后锁定一个交换 下的机器能有多少个人 ,一抓 ,,他能跑的 掉 ??
回复

使用道具 举报

发表于 2008-6-28 11:58:29 | 显示全部楼层
原帖由 94012255 于 2008-6-27 22:21 发表
一个机器 一个机器的查 ,,就算是全重做系统网克的 话 只要多久??
如果是有人搞鬼的话  可以把主交换的网线 一条一条的拔 ,,拿个机器放在直接插路由上PING,拔到哪跟正常了不就是 那个交换下的机器问题~~哎`~~ ...


你一拔别人不就晓得了,换我利马走人
回复

使用道具 举报

发表于 2008-7-2 10:56:14 | 显示全部楼层
dos只是引起掉线的其中一个原因,最重要的是伪造帧头源MAC地址导致交换机MAC表错乱导致掉线
回复

使用道具 举报

您需要登录后才可以回帖 登录 | CSNA会员注册

本版积分规则

快速回复 返回顶部 返回列表