免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
12下一页
最近访问板块 发新帖
查看: 8900 | 回复: 11
打印 上一主题 下一主题

半小时内产生了近800M的DNS流量,服务器是否被攻击了? [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2013-10-12 00:42 |只看该作者 |倒序浏览

用ntop分析,获取以下数据,半小时内,DNS流量吓死人鸟:(

DNS        768.2 MBytes         631,514请求

服务器基本上就2-3个人访问,怎么产生这么大的DNS流量呢,吓尿了:(       

论坛徽章:
5
IT运维版块每日发帖之星
日期:2015-08-06 06:20:00IT运维版块每日发帖之星
日期:2015-08-10 06:20:00IT运维版块每日发帖之星
日期:2015-08-23 06:20:00IT运维版块每日发帖之星
日期:2015-08-24 06:20:00IT运维版块每日发帖之星
日期:2015-11-12 06:20:00
2 [报告]
发表于 2013-10-12 09:23 |只看该作者
嗯。DNS的流量很小的,你抓包看下吧。很有可能。

论坛徽章:
1
IT运维版块每日发帖之星
日期:2016-03-29 06:20:00
3 [报告]
发表于 2013-10-17 22:45 |只看该作者
基本上都是UDP报文,应该不会有这么大吧。

论坛徽章:
0
4 [报告]
发表于 2013-10-30 02:50 |只看该作者
关闭dns服务器很久了,刚才抓了下udp 53端口的包,
4分45秒 抓了3000个外部发到我服务器的DNS请求,这是怎么回事?

每秒有10.5个DNS请求到达我的服务器,这是攻击么?

论坛徽章:
16
IT运维版块每日发帖之星
日期:2015-10-02 06:20:00IT运维版块每月发帖之星
日期:2015-09-11 19:30:52IT运维版块每周发帖之星
日期:2015-09-11 19:20:31IT运维版块每日发帖之星
日期:2015-08-26 06:20:00每日论坛发贴之星
日期:2015-08-20 06:20:00IT运维版块每日发帖之星
日期:2015-08-20 06:20:002015年辞旧岁徽章
日期:2015-03-03 16:54:15金牛座
日期:2014-05-04 16:58:09双子座
日期:2013-12-17 16:44:37辰龙
日期:2013-11-22 15:20:59狮子座
日期:2013-11-18 22:55:08射手座
日期:2013-11-12 10:54:26
5 [报告]
发表于 2013-10-30 06:44 来自手机 |只看该作者
应该是,分析source ip了吗?

论坛徽章:
0
6 [报告]
发表于 2013-11-04 15:56 |只看该作者
wenhq 发表于 2013-10-30 06:44
应该是,分析source ip了吗?


tcpdum成文本格式,再自己写Python,统计IP么?
是否有统计工具?

论坛徽章:
16
IT运维版块每日发帖之星
日期:2015-10-02 06:20:00IT运维版块每月发帖之星
日期:2015-09-11 19:30:52IT运维版块每周发帖之星
日期:2015-09-11 19:20:31IT运维版块每日发帖之星
日期:2015-08-26 06:20:00每日论坛发贴之星
日期:2015-08-20 06:20:00IT运维版块每日发帖之星
日期:2015-08-20 06:20:002015年辞旧岁徽章
日期:2015-03-03 16:54:15金牛座
日期:2014-05-04 16:58:09双子座
日期:2013-12-17 16:44:37辰龙
日期:2013-11-22 15:20:59狮子座
日期:2013-11-18 22:55:08射手座
日期:2013-11-12 10:54:26
7 [报告]
发表于 2013-11-04 16:09 |只看该作者
tcpdump > file
awk 处理下即可。

论坛徽章:
0
8 [报告]
发表于 2013-11-04 16:18 |只看该作者
wenhq 发表于 2013-11-04 16:09
tcpdump > file
awk 处理下即可。

不会awk:(

论坛徽章:
16
IT运维版块每日发帖之星
日期:2015-10-02 06:20:00IT运维版块每月发帖之星
日期:2015-09-11 19:30:52IT运维版块每周发帖之星
日期:2015-09-11 19:20:31IT运维版块每日发帖之星
日期:2015-08-26 06:20:00每日论坛发贴之星
日期:2015-08-20 06:20:00IT运维版块每日发帖之星
日期:2015-08-20 06:20:002015年辞旧岁徽章
日期:2015-03-03 16:54:15金牛座
日期:2014-05-04 16:58:09双子座
日期:2013-12-17 16:44:37辰龙
日期:2013-11-22 15:20:59狮子座
日期:2013-11-18 22:55:08射手座
日期:2013-11-12 10:54:26
9 [报告]
发表于 2013-11-04 17:02 |只看该作者
那就sort|uniq -c

论坛徽章:
0
10 [报告]
发表于 2013-11-06 03:40 |只看该作者
wenhq 发表于 2013-11-04 17:02
那就sort|uniq -c

你的命令不行的,因为 tcpdump前面有时间标签
03:38:43.372374 ARP, Request who-has 10.4.5.31 tell 10.4.5.78, length 46
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP