获取邀请码 | 基地首页 | 基地文章 | 基地动画 | 基地软件 | 技术论坛 | 会员学院
 
 
热门搜索:安全 安全工具 网络安全 会员培训 CMS建站网 安全
攻防总结免费资源网赚文章网管技巧防火墙技术端口入侵Sniffer嗅探arp技术
DDOS攻防3389攻防灰鸽子文章逆向工程破解实例加密技术脱壳技术溢出漏洞
serv-u漏洞社会工程学渗透技术跨站技术提权技术
 您现在的位置: 新世纪网安基地 >> 文章 >> 安全防范 >> 文章正文
实战:Sniffer捕获城域网中异常数据
作者:admin    文章来源:转载    点击数:    更新时间:2008-8-4

编者按:很多人都知道通过Sniffer可以查看异常数据,但实际工作中,我们并不知道什么时候有异常流量,也不可能总是盯着交换机,我们该怎么办?

    Sniffer pro是一款功能强大的网络分析工具,可以用于发现漏洞病毒、等异常数据,也可以生成网络基准线,提供网络质量趋势分析数据,还可以用于故障快速定位,我在工作中经常用到,在此把使用中的体会写出来,希望对其他使用者能有一点用处。

    用过滤器过滤出我们关心的数据

  因为我们捕获数据时并不知道异常数据是那一种,所以我们在捕获是用的过滤器(filter)必须是默认的any<->any,也就是说把所有经过的数据全部捕获,建议捕获用PC内存要大,最少256M,将filter的buffer定义为32M。(因为捕获点多为社区机房上行端口的镜象,数据较大,为保证捕获数据量,建议将buffer定义大些较好,)
  
  定义完成后开始捕获,当buffer满后停止捕获,进入分析窗口,我们进入decode窗口看看:

    

 

     在这里我们可以看到很多的数据,为了快速分析,我们就要用到另一种过滤器(display filter),选取display->selete filter,可以看到下图:

    

     我这里已经定义了一些过滤器,定义方法后面再进行演示,这里先看用法,选择一个过滤器,如ARP,将把这个数据包里所有的arp协议数据包过滤出来,

    

  

     相映的用其他的过滤器可以过滤出我们关心的数据,提高我们的分析效率。过滤出来的数据就相对较少且较为一致,便于我们分析。
  
  下面介绍一下过滤器的定义方法,选择display->define filter:
    1、 按地址过滤:又分为叁种,很简单,看看就明白了:
    2、 数据过滤:这个是比较高级的,主要功能是对数据包按特征码过滤,使用的前提是对某种数据的特征码很清楚,目前自定义还比较难,有兴趣的同志可以研究看看。
    3、 高级过滤:其实就是用协议过滤,看看就明白了

   如何应用过滤器?

  其实过滤器除了自己定义外还可以导入已经定义好的,首先,我们可以去NG公司的网站去下载Sniffer过滤器,需要说明的是Sniffer的病毒过滤器的名称定义是来自McAfee的定义,与其它防病毒厂商尤其是国内的防病毒厂商的病毒名称定义是有一些差异的。
  
  下载到过滤器,我们就可以把该过滤器导入到Sniffer里去了。解压开下载到的过滤器文件,你会看到许多文件,我们以Mydoom病毒过滤器文件举例说明:Importing Filter.rtf(导入过滤器说明文件),Sniffer Filter Creation Specification for W32_MyDoom@MM.rtf(说明如何定义Mydoom病毒过滤器),NetAsyst - W32_Mydoom@MM.csf(NetAsyst软件使用--NG公司针对中小型企业定制的软件,功能与Sniffer Pro基本相当,只限10/100M Ethernet和Wireless使用),SnifferDistributed4.* - W32_MyDoom@MM.csf(分布式Sniffer使用,有多个版本:4.1,4.2,4.3,4.5等),还有就是我们需要使用的SnifferPortable4.* - W32_Mydoom@MM.csf(有4.7,4.7.5,4.8等版本,针对你所使用的Sniffer版本号来选择你需要的)。

  接着找到Sniffer的安装目录,默认情况下是在:C:\Program Files\NAI\SnifferNT\Program,找到该目录下的“Nxsample.csf”文件,将它改名成Nxsample.csf.bak(主要是为了备份,否则可以删除),然后将我们所需要的过滤器文件SnifferPortable4.7.5 - W32_Mydoom@MM.csf文件拷贝到该目录,并将它改名为“Nxsample.csf”。

    ? ??然后,我们再打开Sniffer Pro软件,定义过滤器(display--Define Filter),选择Profile--New--在New Profile Name里填入相应的标识,如W32/Mydoom--选择Copy Sample Profile--选择W32/Mydoom@MM,确定后,我们就算做好了Mydoom这个病毒的过滤器。

   

 

    现在,我们就可以在过滤器选择里选择Mydoom过滤器对Mydoom病毒进行检测了。
  下面你在DECODE窗口里使用这个过滤器,如果你没过滤到任何数据,恭喜,你捕获的数据里没有这个病毒,你可以安心了;如过你过滤到了数据,也恭喜,你有成绩了,然后根据过滤到的数据源IP、MAC等信息找到用户,进行相应的处理,避免病毒的扩散。
  
  
   以下是一些我在工作中捕获到的异常数据:
   arp扫描:
   arp欺骗

  

   邮件病毒
   P2P流量:

  

   疑难:不知道什么时候有异常流量

  在工作中我们并不知道什么时候有异常流量,也不可能总是盯着交换机,这个时候就要定义触发器,让电脑去监视网络了。
  
  触发器,就是让Sniffer pro一直监视网络,但不捕获数据,一直到满足了触发器条件后开始捕获,达到停止条件停止,一般有时间条件、过滤器条件、alarms条件。定义方法为capture->trigger setup
  点击start trigger中的define

  

 

    时间条件:不用多说了。
  过滤器条件:用定义好的过滤器过滤,过滤到数据后启动触发器。
  alarms条件:监视的数据达到了选定的项目的阀值后开始捕获。
  条件中过滤器已经说过了,这里说一下alarms阀值的定义,选择tools->options下的MAC threshold ,这里就是定义阀值的地方。
  触发器的结束触发和开始触发差不多,对比一下就明白了。
  
  触发器定义好后就可以使用了,启用后capture下的trigger setup会变成cancel trigger,在使用触发器前要更改使用的过滤器,设置为buffer满后自动保存,这样才可以把我们需要的数据保存下来供我们分析用。

『关闭该页』 『打印该页』

  • 上一篇文章:
  • 责任编辑:Wangtianxiang 
  • 下一篇文章:
  • 最近更新
    推荐文章黑客横行,教你设个陷阱
    推荐文章批处理学习完全教程
    推荐文章安全技巧:检查自己的
    推荐文章多种方法:揪出隐藏在电
    推荐文章介绍一种通过的个人电
    推荐文章SEO专家祝鹏:浅谈SEO
    推荐文章王通:让网络销售疯狂
    推荐文章三步让你录制的动画体
    推荐文章深度解析:IE7 0Day 漏
    推荐文章Google AdSense 账户最
    热门文章
    普通文章教你如何轻松解密Md5密
    普通文章查看加密空间日志最新
    普通文章利用SQL命令开启3389
    普通文章解除网吧限止11法小节
    普通文章两句代码使卡巴、360自
    推荐文章批处理学习完全教程
    普通文章菜鸟:看看骇客怎么给你
    普通文章腾讯发布第三代QQ
    普通文章女大学生宋雅丹淘宝开
    普通文章CMD下加sql账号:黑客
    相关文章
    武汉查获特大网络传播淫
    新手建站过程全攻略
    网站防篡改 立即部署WEB
    DMXReady Registration 
    从系统杀毒防黑等多面 打
    调查显示七成人重视网银
    防止网站被旁注入侵策略
    黑客高手眼中安全防范的
    四个原因让僵尸网络难以
    调查人员复制出如何用No
    DedeCMSV53任意变量覆盖
    2009年最新QQ申诉经验!
    解密木马病毒的作案手段
    付费调查网站赚钱的30个
    删发帖者资料版主被警方
    黑客入侵法Orange 网站导
    IDC企业称DNS攻击泛滥 呼
    QQ盗号真凶被找到了
    调查显示七成人重视网银
    黑客技能:指导你破解QQ键
    关于我们 | 加入会员 | 网安商城 | 投稿方法 | 广告报价| 友情连接 | 网站地图 | 网安论坛网安招聘 |Java
    加入会员咨询QQ:65444425 投稿方法: 广告与合作QQ:9324223

    浙ICP备06031184号