开发者社区 问答 正文

之前下载文件被判断为攻击的问题

不知道解决了没有


在本地下载文件时的TCP流量走向:
本地非常用端口 <<<<<<<<<<<<<  远程80端口


而被攻击时的流量走向:
本地80或者其他常用端口 <<<<<<<<<<<<<  远程非常用端口


发起攻击时的流量走向:
本地非常用端口 >>>>>>>>>>>  远程80或者其他常用端口


远程机器下载本机文件时的流量走向:
本地80端口 >>>>>>>>>>>  远程非常用端口

以上所说的80是一般情况,有些时候这个可能会是FTP端口,也可能是其他端口走的HTTP,这时候再判断下远程端口,不会影响结果。

除了判断流量走向和流量大小,还需要分析一下来源,比如本地被攻击时可能会有多个IP源打到本地的80端口。


如果是icmp包,就没有端口的问题了。


以前根据这些思路写过一个脚本,分析本地被攻击的IP或者本地发起攻击的IP,用了几年,准确率很高。

展开
收起
云代维 2014-02-23 00:35:31 6778 分享 版权
3 条回答
写回答
取消 提交回答
  • 是啊,FTP也容易被触发清洗!
    2014-02-24 09:48:55
    赞同 展开评论
  • Re之前下载文件被判断为攻击的问题
    你是我的偶像
    2014-02-24 08:57:44
    赞同 展开评论
  • 你是我偶像
    2014-02-24 01:46:22
    赞同 展开评论
问答分类:
问答地址: