| 网站首页 | 新闻中心 | 系统安全 | 网络安全 | 安全技术 | 下载中心 | 安全365社区 |
安全365
收藏本站
设为首页
会员登录:
站内搜索: 新闻中心 系统安全 网络安全 安全技术 下载中心
| 网络安全首页 | 信道安全 | 设备安全 | 协议安全 | Web安全 |
利用Sniffer进行DOS攻击流量分析
利用Sniffer进行DOS攻击流量分析
作者:未知 文章来源:中国协议分析网 点击数: 更新时间:2007-9-23 1:08:39

1. 环境及现象简介
  用户的网络是一个IDC网络环境,包括局域网和Internet接入,其中Internet接入为两条千兆以太网接入,内部局域网多是游戏网站寄放的游戏服务器主机。网络拓扑如下:

Sniffer

该网络出现网络性能突然下降,但没有发现网络设备出现异常。

2. 找出产生网络流量最大的主机
  我们同样利用Sniffer的Host Table功能,将该IDC所有计算机通过Internet出口的网络流量按照发出数据包的包数多少进行排序,结果如下图。

sniffer

我们从上图,Sniffer的host table中可以看到IP地址为210.51.8.89的主机发出了15146个数据包,远远超过其他的网络主机。

Sniffer

  从上图中我们可以看到,该主机发出的数据包占所有主机发出的数据包总数的79.39,网络中绝大多数的数据包竟然是这一台主机发出的,对于一个IDC来讲,这是非常异常的现象。
3. 分析这台主机的网络流量
首先我们分析该主机的网络流量流向,也就是分析它在向谁发包,我们利用Sniffer的Matrix功能来监控。

sniffer

  我们通过上图可以看到,这台主机发包的目标主机只有一个,就是IP地址为209.198.152.200的主机。同过Sniffer的Decode功能,我们分析该主机发出的数据包内容。

sniffer

  从Decode内容看,我们发现IP地址为210.51.9.89的主机向IP地址为209.198.252.200的主机发出的都是DNS数据包,但是是不完整的数据包,同时其发包的时间间隔极短,每秒钟发包数量在100,000个数据包以上,这是种典型的网络攻击行为,初步判断为黑客首先攻击寄存在IDC的网络主机,在取得其控制权后利用这台主机向目标主机发起拒绝服务(DOS)攻击,由于该主机性能很高,同时IDC的网络性能很高,造成这种攻击的危害性极大。

文章录入:郝丽    责任编辑:郝丽 
  • 上一篇文章:

  • 下一篇文章: 没有了
  • 【字体: 】【发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
      网友评论:(只显示最新10条。评论内容只代表网友观点,与本站立场无关!)
     
     
     
    黑客入侵利用的漏洞
    防黑秘笈 抵御来自 Snif
    关注细节量身定做 巧妙进
    利用操作系统提供的API函
    利用ASP.NET的内置功能抵
    长足进步 对Vista防火墙
    利用路由器实现VPN的基本
    利用IP地址欺骗突破防火
    通过IP欺骗进行攻击的原
    如何利用路由器做到防止
    站长邮箱:webmaster@anquan365.com
    联系电话:86-10-67634029 点击这里给我发消息

    Copyright © 2006-2008 www.anquan365.com 北京华安普特网络科技有限公司 版权所有