Articles of 数据包捕获

53端口上的可疑IP数据包

我发现了一个奇怪的问题,希望有人能帮我解决。 如果我使用“ tcpdump -i em1 -vvv -s 0 -l -n port 53 ”命令捕获端口53上的em1networking接口上的ip数据包,我得到了一个奇怪的结果(下面是它们的一部分),不断地来自未知IP的数据包(重复4-5个IP)。 在服务器上运行centos7和Bind9 DNS服务器。 如果我closures指定的服务或networking服务,数据包仍然会来。 我将服务器的私有IP从10.10.10.100更改为10.10.10.xxx,问题仍然存在,ip包持续到原来的10.10.10.100 IP。 我有几次重新启动服务器,没有结果。 我的问题是,我能忽略这个吗? 这是一个像攻击的ddos吗? 基于这样一个事实,在networking服务closures的情况下,问题依然存在,我认为这可能是一个错误或病毒。 是吗? 09:13:28.941958 IP (tos 0x20, ttl 105, id 12674, offset 0, flags [DF], proto TCP (6), length 52) 107.167.18.163.32902 > 10.10.10.100.domain: Flags [S], cksum 0x9538 (correct), seq 2019438094, win 8192, options [mss 1452,nop,wscale […]

方法丢弃总数的50%的数据包

在我的机器上,我希望只有50%的数据包能够收到。 我正在使用centOS 5.5。 为此,我在网上search。 我得到了IPtables。 我使用了IPtables的随机补丁。 命令 sudo iptables -A INPUT -p icmp –icmp-type echo-request -m random –average 50 -j DROP 产量 iptables v1.3.5: Couldn't load match `random':/lib64/iptables/libipt_random.so: cannot open shared object file: No such file or directory Try `iptables -h' or 'iptables –help' for more information. 但上面显示,图书馆失踪。 那么,我怎样才能放下50%的数据包呢? 请纠正我的上述方法或build议新的方法。 告诉我如何将这些库添加到IPtables现有的包中。 [我试过,但是这些图书馆没有在互联网上find] 编辑1 我还需要logging丢弃的数据包,所以我改变了我的iptables规则集,如下所示: iptables […]

两个路由器之间的Wireshark捕获

如何在两台路由器之间的Wireshark中捕获OSPFstream量? 我正在做这样的事情: [RTR A] – – – [LAPTOP] – – – [RTR B]

Linux全包捕获

我期待在Ubuntu服务器上站起来一个完整的数据包捕获解决scheme。 我们的最大带宽是<60Mb / s,服务器有10K硬盘。 理想情况下,我希望能够将所有内容直接logging到一个pcap文件,该文件每天都会旋转到一个新文件。 有能力去除超过给定时间段或空间阈值(即超过30天或超过最大存储空间的90%)的pcap文件也将是非常有利的。 我已经看了OpenFPC ,但发展似乎已经完全停止。 没有新的版本已经发布2年多了, 否则,这将符合法案就好了。 SANS有关于如何为此设置tcpdump的深入教程,但是系统并没有真正允许删除旧文件的方法。 在企业networking的Linux服务器上运行完整数据包捕获的最佳解决scheme是什么?

pfSense:可能通过stream量捕获实际的WAN端口?

pfSense路由器似乎有连接到互联网的问题。 我的调制解调器,和我的ISP,确认我有同步,但同时pfSense有时只是不会连接(使用PPPoE )。 我想通过观察PPPoE连接尝试进行debugging来尝试debugging问题,这通常是以下forms: 1. PADI pfSense将PPPoE Active Discovery Initiation(PADI)数据包广播到我的ISP: DESTINATION_ADDR: ff:ff:ff:ff:ff:ff ;broadcast mac address SOURCE_ADDR: 00:01:02:3d:71:85 ;pfSense WAN adapter mac address ETHER_TYPE: 8863 ;PPPoE Discovery stage PAYLOAD: 11090000 1 ;Version always 0x1 1 ;Type always 0x1 09 ;Code: 0x09 = PADI 0000 ;Session ID: 0x0000 2. PADO ISP然后用PPPoE主动发现提供(PADO)数据包进行响应: DESTINATION_ADDR: 00:01:02:3d:71:85 ;pfSense WAN adapter mac […]

Wireshark不会拿起从本地主机通过networking发送到本地的数据包

我在Windows上运行,并试图让Wireshark拿起我的networkingstream量。 除了我在本地系统上运行的客户端/服务器之外,它可以很好地提供所有出站和入站通信。 实际上,即使我通过LAN IP发送数据包,它仍然没有收到stream量。 Windows有可能是一些聪明/愚蠢的行为,所以它不能通过networking传播? 有什么我可以做的强制数据包蜿蜒沿着预期的path(即走出我的路由器,回来,让Wireshark可以看到它)? 我想要的是确保发送到192.168.xx的数据包不会被redirect到127.0.01,Wireshark无法嗅探数据包。 我怀疑Windows正在检测到我正在连接到同一台计算机,并且正在通过跳过networking来“聪明” – 我需要停止这样做。

networking中的数据包stream

我无法想象networkingstream量。 例如。 如果局域网中有15台电脑 当数据包从路由器到本地局域网时,是否通过所有的计算机? 它是否到达每台计算机的以太网卡,并且这些计算机根据它们的物理地址接受数据包? 数据包将会先到哪个pc? 到最近的路由器? 如果第一台电脑捕捉到这个数据包会发生什么(虽然不是这样)? 当一台电脑播放一条消息时会发生什么? 是否必须为所有PC产生14个数据包,或者只有一个数据包到达所有PC? 如果它是一个包,并被第一台PC捕获,其他PC如何获得? 我无法想象这个stream量是如何stream动的? 可能是我的比喻是完全错误的。 有人可以解释我吗?

有关如何捕获networking连接/stream量以确定浏览器/ SSL版本的build议?

请注意,我将此Q发布到StackExchange信息安全网站,但不是像S​​erverFault那样填充,这更多的是在networking服务的networking收集技术方面。 我开始考虑如何分析我的networkingstream量,以获取有关Web服务器场的SSL和浏览器使用情况的信息。 我也怀疑在我们的networking上运行着一些影子(遗留的,未知的)networking服务器,我也想尝试捕捉它们的连接。 基本上我正在寻找一个便宜的解决scheme,可以: logging所有连接及其协议,类似于Wireshark如何loggingsrc / dst和协议,但不收集数据本身。 只是头和协议types信息。 (例如源/目标IP地址,协议和任何协议版本/细节,如SSL / TLS版本等) 对于HTTP连接,logging浏览器的“用户代理”属性。 (所以我可以被动地构build一些浏览器版本/兼容性图片) 能够为非标准端口这样做是一个加号。 限制收集只有具体的协议将是想法。 例如只收集HTTP,SSL和TLS。 我将最终将专门收集此信息的服务器插入到我控制的每个交换机上的镜像端口中。 这将有助于跟进以下活动: 找出哪些Web服务允许弱SSL / TLS版本。 例如,如果我看到任何SSLv2 / 3,我会考虑查找和重新configuration这些Web服务器到最低TLS v1.1。 获取最终用户Web浏览器的版本和版本情况的图片,以便我可以决定安全地进​​行最小的安全更改。 例如,如果15%的浏览器是不支持TLSv1.1 +的Vista(!)上的IE8,我就会提前知道。 另外,我可以查看这些IP,并确定它们中的任何一个是应该被调查的传统networking资源,而不仅仅是具有过时软件的一些最终用户。 确定哪些Web服务IP地址不是已知的,所以我可以跟踪这些服务。 我所要求的,而不是仅仅尝试使用tcpdump和OpenDPI的原因是性能上的担忧。 我不确定在镜像千兆端口时是否会发生什么情况。 捕获这些信息可能很困难(记住我不想要一个数据包转储,只需要头信息,它可以被折叠logging,我不需要知道每一个连接,只需要src / dst /协议独特的),但要确定是否捕获不成功。 例如,我怎么知道50%的连接被忽略? 我可能会运行一个星期,让用户configuration文件build立起来。 如果有人有任何的build议或意见,我是全部耳朵。 谢谢。

WireShark – 捕获多个IP地址的数据包(FIlter)

我正在寻找WireShark捕获filter的语法,通过捕获多个(特定)IP地址上的stream量。 我知道如何捕捉范围和个人IP地址。 但是,我所捕获的应用程序是分布在一个IP地址/服务器的“桶”中,其他应用程序基于相同的范围。 看我的例子: 电子商务应用服务器:192.168.1.2,192.168.1.3,192.168.1.4。 – 这是我想捕获(在这些确切的IPs过滤)我已经尝试“主机192.168.1.2主机192.168.1.3”等 此范围内还有其他应用程序,例如PayRoll App在192.168.1.5上,我不想在我的捕获中看到这些。 因此,捕捉整个范围的'网192.168.1.0/24'将不适合我。 任何人都可以提供我的语法? 这甚至有可能吗?

Wireshark中的捕获接口是什么?

我是Wireshark的新手,对于捕捉界面这个术语我有点困惑。 我看到一个约9到10个所谓接口的列表。 他们是什么? 我的意思是,我只有一个以太网接口卡和一个无线网卡,每个接口卡提供一个接口,这使得两个接口(?),不是吗? 但是Wireshark怎么告诉我有9个接口呢?