欢迎关注:1,欢迎关注本博客,你可点击右手边的【QQ邮件订阅】订阅本博客!2,本博客推出江湖救急计划,主要为工作中遇到疑难杂症的兄弟提供远程技术支持和分析,如有需要,请在江湖救急计划页面给我留言!

关于网内抓包出现0.33.216.220IP地址问题的分析

作者:易隐者 发布于:2012-8-12 10:09 Sunday 分类:案例讨论

       上周三有个广州的兄弟在CSNA认证专家组群里上传了一个数据包文件,说在抓包时发现网内存在0.33.216.220的IP地址,让大家帮忙分析一下具体是怎么回事,当时我的建议是分析具体交互的报文来确定,由于当时正在忙于周五的渠道技术精英交流会的PPT,没时间细看其上传的报文,昨晚终于下载了那个数据包文件,下面我将针对这个问题做一个具体的分析:

1, 通过IP端点视图,发现的确存在IP为0.33.216.220地址的交互报文,如下图所示:
 

点击查看原图

2, 定位节点浏览器,确定与0.33.216.220交互的地址有哪些: 

点击查看原图


         发现与0.33.216.220交互的地址主要有以下几个:

127.166.154.107、127.32.167.96、132.162.77.93、132.232.114.176、158.22.6.104、166.204.176.73
、176.86.36.0、197.182.169.215、223.78.160.0

       通过这些IP我们发现两点异常的地方:

1),存在127环回网卡地址段的源IP,127.166.154.107,127.32.167.96;
2),在源地址上出现网络地址:176.86.36.0 ,223.78.160.0;

       127回环地址只可能出现在系统内部,不会出现在网络上,源地址为网段地址的也不符合网络标准。
分析至此,我们至少可以肯定这是异常的报文。

       接下来我们分析这到底是什么异常报文,如何分析?当然是结合其具体交互的原始报文来进行分析。

3, 我们从中挑出一些IP会话进行交互的报文的深入分析:

阅读全文>>

标签: IP报头校验和错误 异常IP地址 报头被更改

评论(1) 引用(0) 浏览(7320)

Powered by 易隐者 基于emlog 皖ICP备12002343号-1