- 1、本文档共18页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
--(完美WORD文档DOC格式,可在线免费浏览全文和下载)值得下载!
蠕虫病毒流量分析1.1.环境简介这是一个对某网络系统中广域网部分的日常流量分析,我们在其广域网链路上采用Sniffer进行流量捕获,并把产生流量最多的协议HTTP协议的网络流量过滤出来加以分析,分析过程及结果如下。1.2.找出产生网络流量最大的主机我们分析的第一步,找出产生网络流量最大的主机,产生网络流量越大,对网络造成的影响越重,我们一般进行流量分析时,首先关注的是产生网络流量最大的那些计算机。我们利用Sniffer的Host Table功能,将所有计算机按照发出数据包的包数多少进行排序,结果如下图。?图6从图6中我们可以清楚的看到网络中计算机发出数据包数量多少的统计列表,我们下面要做的是对列表中发出数据包数量多的计算机产生的流量进行分析。通过Host Table,我们可以分析每台计算机的流量情况,有些异常的网络流量我们可以直接通过Host Table来发现,如排在发包数量前列的IP地址为的主机,其从网络收到的数据包数是0,但其向网络发出的数据包是445个,这对HTTP协议来说显然是不正常的,HTTP协议是基于TCP的协议,是有连接的,不可能是光发不收的,一般来说光发包不收包是种类似于广播的应用,UDP这种非连接的协议有可能。同样,我们可以发现,如下IP地址存在同样的问题:
IP地址 发包数量 收包数量 55 300 0 50 243 30 52 221 0 19 189 0 2 147 0 0 129 4 02 109 13 2 109 0 这样的主机还有很多。1.3.分析这些主机的网络流量下面是我们对部分主机的流量分析。首先我们对IP地址为的主机产生的网络流量进行过滤,然后查看其网络流量的流向,下面是用Sniffer的Matrix看到的其发包目标。?图8?图9我们可以看到,其发包的目标地址非常多,非常分散,且对每个目标地址只发两个数据包。通过Sniffer的解码(Decode)功能,我们来了解这台主机向外发出的数据包的内容,如图。?图10从Sniffer的解码中我们可以看出,该主机发出的所有的数据包都是HTTP的SYN包,SYN包是主机要发起TCP连接时发出的数据包,也就是IP地址为的主机试图同网络中非常多的主机建立HTTP连接,但没有得到任何回应,这些目标主机IP地址非常广泛(可以认为是随机产生的),且根本不是HTTP服务器,而且发出这些包的时间间隔非常短,为毫秒级,应该不是人为发出的。通过以上的分析,我们能够非常肯定的断定,IP地址为的主机产生的网络流量肯定是异常网络流量。该主机发出的网络流量是某种软件自动发出的,很可能是感染了某种采用HTTP协议传播的病毒,不断在网络中寻找HTTP服务器,从而进行传播。我们在来分析一下IP地址为02的主机产生的网络流量,就能清楚的看到感染病毒的计算机的网络行为轨迹。?图11?图12从图11和图12中我们可以清楚的看到,IP地址为02的主机先向网络中不断发出HTTP请求,寻找HTTP服务器,在发现HTTP服务器并与之建立连接后,紧接着就试图利用IIS的漏洞将病毒传播到目标主机。正式由于大量感染病毒的计算机不断向网络中发送数据包,而且是小数据包,使网络的效率非常低,大大影响网络的性能,并导致业务应用的无法正常运行,给用户带来很大损失。采用协议分析的方法,能非常直观且快速的发现这些计算机,帮助网络管理人员快速确定并解决问题。2.DOS攻击流量分析2.1.环境及现象简介用户的网络是一个IDC网络环境,包括局域网和Internet接入,其中Internet接入为两条千兆以太网接入,内部局域网多是游戏网站寄放的游戏服务器主机。网络拓扑如下:?该网络出现网络性能突然下降,但没有发现网络设备出现异常。2.2.找出产生网络流量最大的主机我们同样利用Sniffer的Host Table功能,将该IDC所有计算机通过Internet出口的网络流量按照发出数据包的包数多少进行排序,结果如下图。?图13我们从图13,Sniffer的host table中可以看到IP地址为9的主机发出了15146个数据包,远远超过其他的网络主机。?图14从图14中我们可以看到,该主机发出的数据包占所有主机发出的数据包总数的79.39,网络中绝大多数的数据包竟然是这一台主机发出的,对于一个IDC来讲,这是非常异常的现象。2.3.分析这台主机的网络流量首先我们分析该主机的网络流量流向,也就是分析它在向谁发包,我们利用Sniffer的Matrix功能来监控。?图15我们通过图15可以看到,这台主机发包的目标主机只有一个,就是IP地址为00的主机。同过Sn
您可能关注的文档
- iMC APM应用管理组件技术建议书.doc
- IPoverWDM的生存性策略.doc
- LwIP协议栈的学习与应用.docx
- MATLAB的根轨迹分析法及重点习题.doc
- MATLAB的图像处理的课程设计.doc
- matlab课程设计报告模板(附源代码).doc
- MATLAB离散时间系统的时域分析.doc
- MCC段低压智能断路器继电保护整定研究.doc
- MCU在汽车中的应用.docx
- MIDASGen钢筋混凝土静力弹塑性推覆分析.doc
- 沈阳华润雪花啤酒辽宁有限公司校园招聘85人公开引进高层次人才和急需紧缺人才笔试参考题库答案详解版含答.docx
- 计算器课程设计--简易计算器 .pdf
- 沈阳华晨金杯汽车有限公司校园招聘85人公开引进高层次人才和急需紧缺人才笔试参考题库答案详解版学生专用.docx
- 人教版道德与法治四年级下册5你帮帮忙小美的难题星期六上午小美.pdf
- 统编版语文5年级下册全册教学课件(2025年3月修订).pptx
- 统编版语文6年级下册全册课件(2025年3月修订).pptx
- 湘少版5年级下册英语全册课件(2025年3月修订).pptx
- 统编版语文4年级下册全册教学课件(2025年2月修订).pptx
- 新乡航空工业有限公司校园招聘模拟试题附带答案详解完整版.docx
- 译林版版英语五年级下册期末试卷测试题(含答案) .pdf
文档评论(0)