是否正在查找向特定 IP 地址发送数据包的可执行文件?

是否正在查找向特定 IP 地址发送数据包的可执行文件?

我们在 Windows Server 2008 机器上托管游戏服务器,我们刚刚收到一份报告,称我们的一个客户正在使用他们的服务器进行某种类型的 UDP 攻击。被攻击者向我们提供了 IP 地址,但由于 IPv4 限制,我们有 5 个游戏服务器在该 IP 地址上运行。

找出哪个游戏服务器发送这些数据包的最佳方法是什么?我们的另一位技术人员很久以前安装了一个显示实时网络流量的应用程序,但它不在这台机器上,我找不到它。

答案1

要求受害者向您提供他认为属于攻击的数据报的源端口。

如果您在该 IP 上运行 5 个不同的游戏服务器,则每个游戏服务器将在不同的端口上运行,因此,通过将游戏服务器的“监听端口”与受害者收到的 UDP 数据报上的源端口进行交叉检查,您将知道哪一个是罪魁祸首。

总的来说,如果你对这种交通检查有长期兴趣,你需要熟悉Wireshark尤其是它的脚本组件:沙克如果使用得当,这些工具可以对任何类型的网络问题提供极其深入的洞察。

答案2

您可以在服务器上安装 Microsoft 网络监视器,并在怀疑活动发生时开始捕获。Netmon 将跟踪流量中涉及的进程,以便您能够将范围缩小到特定进程。

至于流量历史记录,您需要在交换机或路由器上配置类似 Netflow 的东西,将流量导出到 Netflow 收集器。

相关内容