ROS软路由论坛 ROSABC.com 网络方案网络工程交流

 找回密码
 会员注册

QQ登录

只需一步,快速开始

查看: 12533|回复: 6

[交流] 利用ROS软路由来查找攻击的根源

[复制链接]
发表于 2006-7-25 00:16:07 | 显示全部楼层
顶你一把!!!!好招儿~~~
发表于 2006-7-26 09:48:20 | 显示全部楼层
何为非法IP?
发表于 2006-7-26 11:06:54 | 显示全部楼层
第一、排序SRC.addrees查看是否存在非法IP,记录下其对应的DST.addrees。
何为非法IP?

第二、查看TCP STATE,查看是否存在大量的SYN SENT(半连接)
否存在大量!!!!是10 20 30 40 50。。。。。。。给个明确数出来?
发表于 2006-7-21 11:02:53 | 显示全部楼层
如果是从外网发起的SYN 攻击  附带IP地址欺骗呢?
发表于 2006-7-21 17:32:37 | 显示全部楼层
学习学习 好办法  不过CPU 10%这个要看实际使用情况来定吧
发表于 2006-7-22 05:01:17 | 显示全部楼层
这都是经验之谈啊。感谢分享。
 楼主| 发表于 2006-7-17 06:03:10 | 显示全部楼层 |阅读模式

马上注册成为ROSABC会员,随时发帖回复。

您需要 登录 才可以下载或查看,没有账号?会员注册

x
首先如何确定被攻击,首先进入winbox,点system-resources看一下现在ROS软路由的CPU占用情况,一般不会超过10%,如果发现连续很久都在50%以上,那么说明内网可能存在攻击源或者病毒攻击,这里候可以查看IP-FIREWALL-CONNECTIONS中的连接情况,通过两种排序的方法来排查。
     第一、排序SRC.addrees查看是否存在非法IP,记录下其对应的DST.addrees。
    第二、查看TCP STATE,查看是否存在大量的SYN SENT(半连接)
    对比一下两个,如果大量非法IP都对应的是SYN SENT就可以确定是存在内网攻击,此时进入TOOL-PACKET SNIFFER-GENERAL界面INTERFACE选择内网,TOOL-PACKET SNIFFER-FILTER,PROTOCOL选择IP ONLY ,ADDRESS1中选择刚才查到的DST.ADDRESS,选择APPLY,再选择START开始抓包,约30秒即可选STOP停止。从抓包列表中双击非法IP,弹出的对话框中将显示SRC.MAC ADDRESS,再打开二个非法包的对话框看其SRC.MAC ADDRESS是否是一样的,如果一样可以确定该MAC地址一定是攻击源。
   现在得到了攻击源的MAC地址,就很容易查到是哪台机器了,如果你绑订了arp,直接进入ip-arp查看一下这个MAC地址所对应的IP即可
您需要登录后才可以回帖 登录 | 会员注册

本版积分规则

不良信息举报Q:2000617

软路由

不良信息举报Q:2000617|Archiver|ROS软路由论坛 ROSABC.com 网络方案网络工程交流

GMT+8, 2025-8-4 22:34 , Processed in 0.144395 second(s), 18 queries .

Powered by Discuz! X3.4

Copyright © 2001-2021, Tencent Cloud.

快速回复 返回顶部 返回列表