English 简体中文 繁體中文 한국 사람 日本語 Deutsch русский بالعربية TÜRKÇE português คนไทย french
查看: 99335|回复: 0

网络到底有没有病毒攻击?一招教会你wireshark抓包,就算不会wireshark也要会使用netstat -e?

[复制链接]
查看: 99335|回复: 0

网络到底有没有病毒攻击?一招教会你wireshark抓包,就算不会wireshark也要会使用netstat -e?

[复制链接]
查看: 99335|回复: 0

1

主题

0

回帖

13

积分

新手上路

积分
13
brt

1

主题

0

回帖

13

积分

新手上路

积分
13
2025-1-20 10:11:54 | 显示全部楼层 |阅读模式
点击关注即到哥,即到哥一呼即到,远程免费!

w1.jpg
需求描述
兄弟们,今天我们看一下,如果自己电脑网络非常慢,是否受到了攻击,可以看一下自己的电脑的流量是否有问题?或者是否有中毒软件,导致的电脑其中有些进程软件一直不停的大量外发大量的流量,或者接收大量的流量攻击。

w2.jpg
解决过程
我们可以打开火绒的流量监控。
w3.jpg
在这里我们就可以很清晰的看到,每个软件使用了多少的流量。

w4.jpg
在这里不仅可以看到,每个软件占用了多少下载和上传流量,还可以看到,每个软件占用了多少个会话连接数。可以看到,当我们还没有上网的时候,一台电脑的连接会话数基本上都是要在100多个。还可以看到,一个wps云服务就占了43个连接数。
w5.jpg

再看一下,现在总共占了184个连接数。

w6.jpg

再打开几个网页,可以看到,网页edge浏览器就占了20个会话,一台电脑基本上的占用的会话数是在200左右。

w7.jpg

w8.jpg
模拟攻击
下面我们来模拟攻击,模拟udp攻击,看一下,电脑有什么反应。
w9.jpg

192.168.10.253这台电脑是被攻击对象。

w10.jpg

先看一下,系统网卡正常的流量,如果不下载,正常的流量就是在800Kbps左右,可以看到现在以太网最大的吞吐量是1Mbps。

w11.jpg

1Gbps=1024Mbps,1Mbps=1024kbps。

再看一下抓包情况,都是正常的广播包。有个网卡发送多了几个广播包,这个也正常,那如果我们想找到这个网卡是从哪台电脑里发送过来的怎么找呢?

w12.jpg

我们先打开这个arp的广播包序号是1432,查看一下源mac地址是04:d4:c4:4b:41:4a。

w13.jpg

我们再取消arp过滤,然后找到1433序号的包,可以看到,这个目标就是我们要找到mac地址。来看一下目标的IP地址是多少,可以看到是192.168.10.21。

w14.jpg

我们再ping一下,可以发现是可以正常ping通的,解析出来的mac地址也没有问题。

w15.jpg

这时我们再登录到路由器上查看,这台mac地址对应的主机名。可以看到是zack电脑,这也就是为什么如果公司电脑主机名都更改对应的人名之后,如果出现,也好排查。当然了,路由器要自动学习到电脑的主机名,还需要路由器和电脑在同一个二层局域网,不能跨三层,或者只能手动加备注了。

w16.jpg

我们除了,在路由器中可以查看192.168.10.21的主机名,如果没有路由器密码,我们还可以使用ping -a 来解析这台电脑的主机名。

w17.jpg

这时我们就可以找到zack电脑了,再确定一下mac地址是否对,可以看到就是这台电脑了。

w18.jpg

当然了,上面的流量都是正常流量。下面我们来攻击一下,看一下不正常的流量。

在局域网找台电脑,我们攻击192.168.10.253。

w19.jpg

在192.168.10.253上,抓包,可以看到不会儿就抓了这么多的包。不会就抓了55万个包。那网络说明肯定有问题。

w20.jpg

还可以看到,被攻击之后,这台被攻击的电脑网络网卡已经跑到了852Mbps了,基本上都在700-800Mbps,这基本上都快跑满到1Gbps。

w21.jpg

正常情况下抽流量是这样的,如果不下载,1Mpbs左右。

w22.jpg

如果电脑受到攻击,可以看到,网卡的流量,从很小的流量,突然就852Mpbs直逼1Gbps,如果有多台电脑攻击这一台电脑,这一台电脑带宽肯定要被占满了。

w23.jpg

可以看到,这个电脑网卡最大也就是1Gbps。

w24.jpg

当然了,我们还可以看这台电脑接收的数据包流量,可以看到也是非常大的。

w25.jpg

过个1-2s直接就变成了516亿了。那肯定有问题。

w26.jpg

使用netstat -e 可以看到,单播数据包,一秒加了100多万个。

w27.jpg

如果正常的广播单播,一直不停的刷,基本上都是在千,万的单位在变化。如果都是一直在100多万的在变化那肯定就有问题了。

w28.jpg

我们再看一下抓包过程。全部都是这种源是192.168.10.21到192.168.10.253的攻击包。

w29.jpg

w30.jpg

如何重置电脑中的单播包计数。我们可以将网卡禁用再启用。

w31.jpg

当我们没有攻击的时候,可以看到前半断网络是正常的,一攻击后半断网络直接快跑满了。

w32.jpg

当我们停止攻击,可以看到流量一下子就降下去了。

w33.jpg

相关文章:


    第一次遇到ERP服务器被爆破攻击了。客户公司erp服务器一会可以访问,过段时间又无法访问?

    兄弟们,我被攻击了,宝利通设备刚调试完成之后,就不停的被攻击,咋弄呀?

    H3C防火墙有攻击,如何把攻击IP加入黑名单

    刚安装好的网络,客户突然说,网络有问题?到底是什么情况?原来是服务器中毒导致的!

    什么客户年底不给钱,没关系,客户也有难处,你千万别这么做?要不然客户的网络不稳定,又要花钱找人修?



此文章来自网络,原文地址:https://mp.weixin.qq.com/s/IbYGmdzipeRLxEqbV0G6XA
如有涉及侵权请通过邮箱联系:fnhjeqj@163.com删除。
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

1

主题

0

回帖

13

积分

新手上路

积分
13

QQ|智能设备 | 粤ICP备2024353841号-1

GMT+8, 2025-3-10 15:16 , Processed in 1.148454 second(s), 29 queries .

Powered by 智能设备

©2025

|网站地图