2008-10-7 00:53
charles
一例网络异常故障 揪出隐藏的攻击者
最近,笔者附近的一家中型企业的网络出了故障。管理员反应的主要症状为:公司局域网网络网速缓慢,且出现延迟现象,登录[color=#0066cc]服务器[/color]很久都没有响应,时常提示超时。笔者初步判断这是一起普通的网络故障,可能是病毒引起的网络异常数据流,占用了大量的带宽,拥堵了网络。因为网络中的[color=#0066cc]交换[/color]机和[color=#0066cc]路由[/color]器灯长明、狂闪。谁知道,这次普通的网络维护,却揪出了这家企业一位隐藏的攻击者。 首先交代一下该公司的网络结构:该公司内网在三层[color=#0066cc]交换[/color]处划分了VLAN,最后通过路由器与Internet 连接,网内大概有200台电脑,网络拓扑如图1。
q)v qU}Glh5Z
xM#m~Z&^c9C
[align=center][img=383,315]http://cisco.chinaitlab.com/UploadFiles_6776/200803/20080319151623361.jpg[/img][/align]
9w/f!X{:XYV-j
eZE0g'w
[b]一、首次追查,直捣毒源[/b]
2u6pI%cRE
1、案例分析,步步为营/K6A6FbmdiDUKG
笔者作为一名协助人员对这家企业的网络故障进行了分析。可能是该公司网络管理力度不够,网络部署不够严密,网络中可能存在ARP欺骗。ARP风暴吞噬了网络带宽,影响了网络响应的速度。
a)W6H{j
由于该公司主机数量比较大,逐个手动查找肯定很麻烦,于是笔者决定通过网络分析软件来查找故障主机。经过一些镜像设置,笔者将“科来网络分析软件”安装到笔记本上,并接入到该公司的中心交换设备的镜像端口处抓包。30分钟以后,停止捕获并开始分析。关键数据很多,通过查看捕获的数据包,笔者第一感觉是该公司的网络可能感染了蠕虫病毒,该病毒在网络中感染其他主机,产生了数据风暴,使网络性能下降。
-b
~` E;?$p
首先查看“诊断视图”,发现在“诊断视图”中显示的“TCP重复的连接尝试”居然达到了31126次。这是很不正常的情况。为了找到更多的证据来证明,笔者在“端点视图”按网络连接排序,发现IP为10.8.24.11的主机网络连接次数名列榜首。
2008-10-7 00:53
charles
[img=500,364]http://cisco.chinaitlab.com/UploadFiles_6776/200803/20080319151625873.jpg[/img]
2008-10-7 00:53
charles
此时笔者决定定位分析这台主机,查看“会话视图”中的TCP 连接情况,发现全是该主机向目的主机的445端口发起的连接。这恰好证明了笔者的猜测:该主机可能感染了蠕虫病毒,且该病毒正在试图感染其他主机如图3。然后,笔者在“概要统计”里查看IP为10.8.24.11的主机的TCP数据包情况,发现在30分12秒的时间里,该主机共发出了29622个TCP 同步数据包,而结束数据包和复位数据包分别是3253和1387个如图4。结合以上对该主机连接的分析,笔者基本上确定了该主机感染了蠕虫病毒。 :Dx/{*|Y*y(?
6ET1wy^"pt}
4gglnrj%L5R
[align=center][img=500,356]http://cisco.chinaitlab.com/UploadFiles_6776/200803/20080319151625272.jpg[/img][/align][align=center] (图3)c9|K-@3A0]UM#F
[/align]
U+x[/ldq
*@[X4X
W,x G
[align=center][img=500,61]http://cisco.chinaitlab.com/UploadFiles_6776/200803/20080319151626422.jpg[/img][/align][align=center](图4) [/align]
2008-10-7 00:53
charles
2、直捣毒窝,手刃病毒 基于此,笔者断定:IP为10.8.24.11的主机感染蠕虫病毒后,病毒自动通过网络与其他主机的TCP445端口建立连接,试图感染其他主机,严重耗费了网络资源,造成网络整体性能的下降,严重时可使网络大面积感染病毒,导致网络上的主机全部瘫痪。笔者将IP为10.8.24.11的主机与网络隔离,并对其进行病毒查杀,查杀后重新接入网络。Wr
B\,e"fN F Z
[b]二、二度追踪,揪出黑客[/b]
v7hccC)tT
1、阴魂不散,故障重现(J9~%|c7}m;|4\3@
本来以为问题已经解决,谁知不到一天,该公司的网管员又告诉笔者,公司的网络流速不稳定,虽然没有上次那样大面积长时间的停滞,但是还会很有规律地在上班时间发生网络拥堵,网速缓慢。