免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 3195 | 回复: 0
打印 上一主题 下一主题

使用Ethereal的过滤器处理某学校网络问题中的大致过程 [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2006-12-22 08:51 |只看该作者 |倒序浏览
一个学校发现其中有ARP欺骗,冲击波病毒,蠕虫王病毒,需要处理.

处理过程:
在核心交换机上配置端口镜像分别抓各个网段的数据包,(分别抓各个网段的数据包的目的是减小核心交换机压力,也方便缩小分析量)

1.ARP欺骗
使用下列过滤法则:
arp.opcode==1 or arp.opcode==2
发现ARP欺骗包后,以其MAC为过滤条件即:
eth.scr ==.....
分析其相关IP信息,找到具体用户.如果用户修改了IP和MAC地址就只有一根一根去拔线了!

2.冲击波病毒
分析数据包,使用下列过滤法则:
tcp.port == 135
tcp.port == 139
分析过滤后的数据包,察看发现全是TCP三次握手中的第一个syn包,检查其占总体数据的比率远高于正常水平.
通过IP查找源头!

3.蠕虫王病毒
tcp.port == 1433
分析过滤后的数据包,察看发现全是TCP三次握手中的第一个syn包,检查其占总体数据的比率远高于正常水平.
通过IP查找源头!

4.使用下列过滤法则:
!(tcp.port ==5900 or tcp.port ==135 or tcp.port==139)
先保存过滤后的数据包,再分析.
发现:
tcp.port == 5900占用的数据比率也比较高
VNC TCP port: 5900) 5900/tcp open vnc VNC (protocol 3.
追踪相关IP!


由于其教室中的PC都是有硬件还原卡的,而它PC也是管理较为混乱.于是决定决定在核心交换机上添加访问列表.

具体访问列表的方案参考:
网络设备配置中经常使用的访问列表或rule(华为设备中使用)
http://bbs.chinaunix.net/viewthr ... &extra=page%3D1
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP