怎么攻击外网攻击软件

网络分析技术
学习交流平台
如何检测网络是被外网攻击
UID42549&帖子10&精华0&积分1&网络币114 &阅读权限10&在线时间4 小时&注册时间&最后登录&
如何检测网络是被外网攻击
最近网吧DNS老掉包,附近几家网吧无此现象,就我们所在的2家在掉。
如何使用软件来证实网吧被外网攻击。谢谢!!
&&经验值 + 1
网络币 + 3
UID4&帖子1529&精华21&积分172&网络币12669 &阅读权限150&性别男&在线时间1055 小时&注册时间&最后登录&
在网吧的核心交换机上配置镜像,然后使用科来抓包,查看一下是否存在DNS、DDOS之类的攻击。
楼主如果不太清楚,可以将抓到的数据包上传到论坛,大伙儿一起看看。
UID104558&帖子5&精华0&积分0&网络币52 &阅读权限10&在线时间11 小时&注册时间&最后登录&
在网吧的核心交换机上配置镜像,然后使用科来抓包,查看是否有大量的半连接请求,用安全分析模块查看是否存在其他的病毒或攻击行为
UID109927&帖子15&精华0&积分4&网络币75 &阅读权限20&性别男&在线时间8 小时&注册时间&最后登录&
掉包不等于被攻击,
你要看看是不是你的交换机引起的广播风暴,或是某台机器网卡损坏(或中ARP病毒)然后ARP数据包过多
而造成的。。。
你可以抓ARP包来看看。。
广播风暴检查工具
UID72431&帖子81&精华3&积分49&网络币367 &阅读权限150&在线时间285 小时&注册时间&最后登录&
外网攻击现象很多。首先从本地来说 你可以看下自己路由器的负载,性能等。比如每秒多少数据包,带宽多少,利用率是多少,路由器或防火墙的CPU和内存读数是否正常。这些是日常判断攻击现象的一些重要参数。
&&利用科来软件的话,能够看到更多细节的内容,对判断是否被攻击提供确切的信息。
& &判断攻击可以从网络的会话是否正常,TCP UDP会话是否一致性较强,TCP的SYN与 SYN ACK的比率和发起SYN的频率(DDOS中 SYN FLOOD攻击特征)。ICMP协议是否过大(DDOS中ICMP flood 攻击)
& &此外 你说的DNS丢包,还有可能会有一些DNS劫持攻击。这种攻击方法和原理 可以从网上查。用科来判断是否被劫持可以看其IP数据的 TTL值 和返回的DNS 解析IP 与正常网络的是否一样。
& & 自己写的检测DDOS攻击的方法,希望对你有用
UID72431&帖子81&精华3&积分49&网络币367 &阅读权限150&在线时间285 小时&注册时间&最后登录&
外网攻击现象很多。首先从本地来说 你可以看下自己路由器的负载,性能等。比如每秒多少数据包,带宽多少,利用率是多少,路由器或防火墙的CPU和内存读数是否正常。这些是日常判断攻击现象的一些重要参数。
&&利用科来软件的话,能够看到更多细节的内容,对判断是否被攻击提供确切的信息。
& &判断攻击可以从网络的会话是否正常,TCP UDP会话是否一致性较强,TCP的SYN与 SYN ACK的比率和发起SYN的频率(DDOS中 SYN FLOOD攻击特征)。ICMP协议是否过大(DDOS中ICMP flood 攻击)
& &此外 你说的DNS丢包,还有可能会有一些DNS劫持攻击。这种攻击方法和原理 可以从网上查。用科来判断是否被劫持可以看其IP数据的 TTL值 和返回的DNS 解析IP 与正常网络的是否一样。
& & 自己写的检测DDOS攻击的方法,希望对你有用
UID42549&帖子10&精华0&积分1&网络币114 &阅读权限10&在线时间4 小时&注册时间&最后登录&
没想到这里这么多热心朋友,谢谢大家啊。
今天电信来人帮我测试,测试方式:断掉内网,用一台笔记本直接接在光纤收发器上进行PING命令。
结果还是一样,外网网管&1,而外网DNS却不稳定。
我想这样就排除了内网所有可能性,但是为什么我们的DNS会不稳定呢?这个DNS是202.98.96.68,备用是61.139.2.69
听朋友说,这个问题不好解决。最直接的就是叫电信换IP试试。
如果是攻击能查到攻击源吗?
初级网络分析工程师
UID101914&帖子209&精华1&积分36&网络币303 &阅读权限30&在线时间454 小时&注册时间&最后登录&
DNS不稳定是ISP的问题了,如果是攻击的话,也是攻击的ISP,你无能为力,所以还是直接找ISP换地址吧
蜗牛在前行
UID27803&帖子8&精华0&积分0&网络币107 &阅读权限10&在线时间1 小时&注册时间&最后登录&
本帖最后由 anlantis 于
17:33 编辑
加个防火墙嘛。由于IPv4的问题,没有ISP支持,你很难找到攻击者。在说找攻击者干嘛,那是JC的事情,要的是防御攻击。            
           
广东地市:
技巧:解决ROS外网攻击的好办法
浏览字号:
 |  | 通过Email推荐给好友:
  解决ROS外网攻击的好办法! ROS是大家公认的性能比较优越的路由器,综合比较起来,其性能的卓越性,功能之多是其他路由器无法比拟的,和其他路由器一样,针对ROS系统的安全性和稳定性也有一定问题。
  「原因」做好的ROS很多人都不进行禁ping设置,这样也就给了外网判断此IP在线的方法。 论坛上看到了有个朋友说自己遭受DDOS攻击,路由器直接DOWN掉,其实这个问题的发生起因是内网中马,在老黑利用此马对其他的IP用户进行攻击的时候,你的网吧成为了一个IP攻击源,引起大量数据传输,导致ROS掉线。其他的朋友说“你家被别人攻击了”,其实合理的解释应该是,你家的机器有机器中马,别人在利用你家攻击别人,你的带宽被吃满,ROS承载能力不足而产生这个现象……除非你和谁有深仇大恨才可能引起别人对你的攻击。
  「分析」针对这个问题的解决办法,首要的问题是找出问题源,也就是中毒的机器,再者就是将ROS的IP隐藏,让自己的IP保持安全性,同时将内网可以查询IP的一切网站进行屏蔽,让别人从内网和外网都对你的IP搞不到头脑,这样他也无从下手。
  「解决」具体做法如下: 既然要隐藏IP,但必须要保持ROS的访问正常,则需要做几项改动 1. 更改ROS的web访问端口, 进入winbox -&IP-&services-&
  「注意」这样更改后,登陆ROS的时候需要在IP后面加上您的端口才可以正常进入,如上图中的登陆的话就应该更改为:
  打开winbox-&在IP地址处添加 您的IP:5188 -&输入用户密码就可以进行登陆了。
  2. 添加外网禁ping防火墙 进入 winbox-&IP-&firewall-&filter-&添加
  这里如果是单线的话,就可以单独屏蔽掉一个外网网卡的ping数据,如果是双线网吧的话,就要再做一条filter,把另一条线路添加到禁ping设置 中。方法与单线一样,只在In Interface 中更改为另一条线路的硬件,如果内网也想禁Ping的话就再加一条,In Interface 中添加为内网网卡。
  这里如果是单线的话,就可以单独屏蔽掉一个外网网卡的ping数据,如果是双线网吧的话,就要再做一条filter,把另一条线路添加到禁ping设置中。方法与单线一样,只在In Interface 中更改为另一条线路的硬件,如果内网也想禁Ping的话就再加一条,In Interface 中添加为内网网卡。
  这样你可以实验一下,外网已经无法Ping通您了,但是您的登陆仍然正常。
  3. 好了,外网已经无法PING通了,那么该考虑考虑内网的问题了,有些想对您恶搞的人需要知道您的外网IP,这可怎么办,网络上能查询IP地址的网站层出不 穷,但是具体的站点就只有几个,所以我们只要将这些站点的访问直接屏蔽掉,那么就可以增加您IP的隐藏性,不至于被有什么想法的人利用,恩恩,就这么办,针对这个我写了几条Filter,大家直接用这个导入ROS的话就可以屏蔽掉这些网站。
  如果再发现那个网站可以查询IP的话直接就可以自己加上一条,然后将网址处的网址更改为您找到的网站域名,就可以了。
  通过以上几种方法,我们就可以基本将外网的和内网的部分威胁去掉一部分,让我们能够安稳的睡一觉了。
  「综述」网络安全并不是简单的几条策略,简单的几句话可以讲清楚的,保证完全安全的防护,谁也不可能弄出来,微软那么大的公司一样让病毒,漏洞搞的焦头烂 额,何况我们呢。我们现在所能够做的,就是增加自己的实战经历,时刻保持着警惕性,防范住每一个能够侵害我们的网络的危险。
(实习编辑:小米)
南方网版权相关声明:
① 本网欢迎各类媒体、出版社、影视公司等机构与本网进行长期的内容合作。联系方式:
② 在本网转载其他媒体稿件是为传播更多的信息,此类稿件不代表本网观点。如果本网转载的稿件涉及您的版权、名益权等问题,请尽快与本网联系,本网将依照国家相关法律法规尽快妥善处理。联系方式:
③ 本网原创新闻信息均有明确、明显的标识,本网严正抗议所有以“南方网”稿源的名义转载发布非南方网原创的新闻信息的行为,并保留追究其法律责任的权利。
④ 在本网BBS上发表言论者,文责自负。
  南方农村报    南方都市报  21世纪经济报道  
本网站由南方新闻网版权所有,未经授权禁止复制或建立镜像广东南方网络信息科技有限公司负责制作维护
增值电信业务经营许可证查看: 3912|回复: 0
Panabit网吧案例--如何判断网吧被外网攻击了
一、外网流量攻击
通过WAN线路流量与接口流量之间的差异进行判断,
假设,WAN线路在em1上,在应用路由--wan线路,可以看到WAN线路的流量情况
WAN线路.png (64.34 KB, 下载次数: 29)
13:31 上传
然后,我们再看,监控统计--网络接口--em1这个接口的流量
网络接口.png (85.42 KB, 下载次数: 27)
13:31 上传
如果它们相差很大,说明有外网攻击!
为什么会在外网攻击的时候有流量差异呢?
因为在外网攻击的时候,流量是直接到了WAN线路的这个IP上,并没有到转发到内网,所以WAN线路上就不会显示攻击的流量,而接口上显示的是真实的流量。
通过应用商店--iftop工具找到攻击源,被攻击的时候,会看到大流量的外网IP。
二、连接数攻击
监控统计--TOP连接,这个页面会列出内网和外网地址的链接情况。我们通过这个判断是否有异常的连接数。
连接数.png (61.44 KB, 下载次数: 29)
13:30 上传
Powered by【图文教材】如何判断有外网流量攻击

我要回帖

更多关于 外网攻击软件 的文章

 

随机推荐