怎样通过流量分析来检测病毒?

日期: 2008-08-18 来源:TechTarget中国 英文

  网络中的数据传输是不透明的,在不借助网络分析系统的情况下,很难完成网络问题的故障定位。


  摩卡流量分析(Mocha NTA)综合网络分析系统,它通过捕获并分析网络中传输的数据包,有效反映网络通讯状况,帮助网络管理人员或非网络管理人员快速准确定位故障点并解决网络故障,并快速排查网络故障,从而提高网络性能,规避网络安全风险,增大网络可用性价值,并确保整个网络的持续可靠运行。


  网络时断时续、网络速度慢、网络遭受攻击却无法定位,攻击源等故障一直制约着网络的正常运行。


  针对整个网络资源进行攻击已成为了新病毒的首选目标。现在一些新的病毒及黑客程序已不在单纯依赖邮件来进行传播,而是利用网络端口、系统漏洞来直接进行攻击。


  特别是对于检测网络中DoS/DDoS攻击、蠕虫病毒、垃圾邮件等其他网络异常,把异常流量通过排名的方式显现出来,使得网络管理员可以快速的定位,采取措施对病毒进行过滤、阻断和防御。


  下面以蠕虫病毒为例,通过Mocha NTA来查出此问题。


  一台主机感染蠕虫病毒,若防护不当,会导致由于大量感染病毒的计算机不断向网络中发送数据包,使网络的效率非常低,大大影响网络的性能。


  首先可通过应用排名的查看,对比以前网络正常时的排名,比较出此刻的HTTP占用资源最高(如下图所示的应用排行),由于HTTP协议是基于TCP的协议,是有连接的,不可能是光发不收的,一般来说光发包不收包是种类似于广播的应用,像UDP这种非连接的协议。


  应用排行


  接下来查看流入流出的TOP排行,分析每台计算机的流量情况,按源IP、目的IP、源协议端口、目的协议端口(如下图端口信息)


  端口信息


  其中一个地址发包的目标IP非常多,非常分散,此IP地址所在的主机试图同网络中非常多的主机建立HTTP连接,但没有得到任何回应,而且查看那些地址且根本不是HTTP服务器,而且发出这些包的时间间隔非常短,为毫秒级,应该不是人为发出的。


  通过以上的分析,我们能够非常肯定的断定,此IP地址所在主机产生的网络流量肯定是异常网络流量。很可能是感染了某种采用HTTP协议传播的病毒,不断在网络中寻找HTTP服务器,从而进行传播。


  Mocha NTA综合网络分析系统可以使管理人员对网络的流量占用、协议分布、通讯连接、数据包原始内容以及整个网络的运行情况了如指掌,在网络出现时断时续、不能正常上网、遭受攻击故障出现时,快速准确地定位故障点并将其排除。达到优化网络,优化业务的效果,让Mocha NTA做的更多,为您创造更好的高品质的网络服务。

我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。

我原创,你原创,我们的内容世界才会更加精彩!

【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】

微信公众号

TechTarget微信公众号二维码

TechTarget

官方微博

TechTarget中国官方微博二维码

TechTarget中国

电子邮件地址不会被公开。 必填项已用*标注

敬请读者发表评论,本站保留删除与本文无关和不雅评论的权力。

相关推荐

  • 混合IT环境需要混合网络安全

    随着越来越多的企业转向云和本地的组合系统,保护混合IT环境中的数据,需要重新审视网络安全战略。

  • 公司网络安全:别忽略数据

    分析师可以帮助决定什么企业信息是最易受攻击的,哪里有安全流程漏洞,以及员工数据保护培训是如何缺乏的。

  • 互联汽车面临的网络安全问题

    近年来,物联网的应用逐渐扩散到消费领域,汽车工业就是一例。汽车制造商不断改进技术,完善互联汽车的效能,并让驾驶者能够及时获知潜在的危险。

  • 网络安全投资商业案例

    在数字化时代,数据已经和现金一样具有价值,而不断增加的网络犯罪的威胁则迫使企业重新思考安全流程来保护他们的信息资产。