監(jiān)理公司管理系統(tǒng) | 工程企業(yè)管理系統(tǒng) | OA系統(tǒng) | ERP系統(tǒng) | 造價(jià)咨詢管理系統(tǒng) | 工程設(shè)計(jì)管理系統(tǒng) | 簽約案例 | 購(gòu)買(mǎi)價(jià)格 | 在線試用 | 手機(jī)APP | 產(chǎn)品資料
X 關(guān)閉

網(wǎng)管經(jīng)驗(yàn):如何抓住偽IP地址

申請(qǐng)免費(fèi)試用、咨詢電話:400-8352-114

 

 

防火墻的性能監(jiān)控忽然出現(xiàn)問(wèn)題,每天在2 000~5 000之間變動(dòng)的連接數(shù),今天持續(xù)在36 000個(gè)左右變動(dòng)。由于情況異常,我立刻打開(kāi)防火墻“實(shí)時(shí)監(jiān)控”中的“連接信息”,發(fā)現(xiàn)有一個(gè)端口出現(xiàn)大量異常數(shù)據(jù)包。


某日,防火墻的性能監(jiān)控忽然出現(xiàn)問(wèn)題,每天在2 000~5 000之間變動(dòng)的連接數(shù),今天持續(xù)在36 000個(gè)左右變動(dòng)。由于情況異常,我立刻打開(kāi)防火墻“實(shí)時(shí)監(jiān)控”中的“連接信息”,發(fā)現(xiàn)有一個(gè)端口出現(xiàn)大量異常數(shù)據(jù)包,其特點(diǎn)為:所有目的IP地址是同一個(gè)(202.101.180.36),但源IP地址在不停地變化,IP地址變化有明顯的規(guī)律性,并且不是我們單位的內(nèi)部地址。

 

根據(jù)經(jīng)驗(yàn)可以看出,源IP地址是由一個(gè)程序自動(dòng)產(chǎn)生的,現(xiàn)在需要查出是哪臺(tái)連網(wǎng)的計(jì)算機(jī)用偽造的IP地址瘋狂對(duì)外發(fā)送數(shù)據(jù)包。

 

在交換機(jī)上查找

由于我們單位的IP地址與MAC地址綁定、MAC地址與端口綁定,因此發(fā)送數(shù)據(jù)的計(jì)算機(jī)一定是屬于合法的用戶,一種情況是用戶在使用黑客工具攻擊其他人,為隱藏自己真實(shí)的IP地址而不斷變換IP地址。另一種情況是用戶的計(jì)算機(jī)被病毒感染,病毒自動(dòng)對(duì)外發(fā)送大量數(shù)據(jù)包,并自動(dòng)變化源IP地址。當(dāng)務(wù)之急是迅速查出發(fā)出大量數(shù)據(jù)包的計(jì)算機(jī)真實(shí)IP地址。

 

考慮到防火墻的位置和功能,與防火墻技術(shù)人員溝通后,認(rèn)為在防火墻上無(wú)法找到此機(jī)器的真實(shí)IP地址,因此在三層交換機(jī)Cisco 6509上查找。我查閱了一下資料,在Cisco 6509進(jìn)行以下配置:

 

其中 202.101.180.36 是上面提到的目的地址,log-input的意思是“Log matches against this entry, including input interface”,即對(duì)匹配此列表的數(shù)據(jù),包括輸出的端口做日志。

然后輸入“sh log”命令,其結(jié)果如下。

關(guān)閉惹事計(jì)算機(jī)端口

 

從上面的輸出結(jié)果可以清楚地觀察到,產(chǎn)生虛假I(mǎi)P地址計(jì)算機(jī)的VLAN和MAC地址,通過(guò)我們自己的網(wǎng)管軟件立即查找到此MAC地址的真實(shí)IP地址、用戶姓名、部門(mén)、端口號(hào)等信息。登錄用戶計(jì)算機(jī)所在的二層交換機(jī),關(guān)掉此計(jì)算機(jī)使用的端口,防火墻上監(jiān)控的連接數(shù)即刻恢復(fù)到正常狀態(tài)。 

 

與該用戶聯(lián)系后,確定是用戶計(jì)算機(jī)感染了木馬病毒。

文章來(lái)源:51CTO

http://network.51cto.com/art/200905/125824.htm

本文來(lái)自互聯(lián)網(wǎng),僅供參考
發(fā)布:2007-04-18 11:28    編輯:泛普軟件 · xiaona    [打印此頁(yè)]    [關(guān)閉]
相關(guān)文章:
網(wǎng)上辦公軟件
聯(lián)系方式

成都公司:成都市成華區(qū)建設(shè)南路160號(hào)1層9號(hào)

重慶公司:重慶市江北區(qū)紅旗河溝華創(chuàng)商務(wù)大廈18樓

咨詢:400-8352-114

加微信,免費(fèi)獲取試用系統(tǒng)

QQ在線咨詢

泛普手機(jī)日程管理軟件其他應(yīng)用

OA辦公軟件系統(tǒng) 高級(jí)辦公軟件 企業(yè)OA辦公系統(tǒng) 網(wǎng)絡(luò)辦公系統(tǒng) 無(wú)紙化辦公系統(tǒng) 自動(dòng)化辦公軟件 手機(jī)OA辦公系統(tǒng) 手機(jī)日程管理軟件 移動(dòng)OA辦公系統(tǒng) 云OA辦公 微信OA系統(tǒng)