用Wireshark揪出校园网络中的蠕虫病毒

来源 :中小学信息技术教育 | 被引量 : 0次 | 上传用户:THINKPAD_sl400
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  蠕虫病毒危害极大,在校园网中只要有一台计算机感染了蠕虫病毒,就有可能引起网络阻塞,严重的还会导致网络瘫痪。对于蠕虫病毒的检测,普通用户通常通过更新杀毒软件的病毒库并查杀病毒来判断电脑是否感染了蠕虫病毒。但很多时候,感染蠕虫病毒后普通用户根本没有察觉或是察觉后也不一定想到是病毒的原因。这样,岂不是要网络管理员逐一去更新每台计算机的病毒库并查杀病毒?这显然是不现实的!况且即使更新了杀毒软件的病毒库,也未必一定能检测出最新的蠕虫病毒。
  我们可以使用一款网络协议分析工具——Wireshark来找出校园网内感染了蠕虫病毒的计算机。Wireshark的前身是Ethereal,它非常小巧,免费而且开源。接下来介绍一下用Wireshark查找病毒的过程。
  
  一、Wireshark的下载及安装
  
  去官方网站下载一个Wireshark安装包(目前版本为0.99.3,下载地址:http://www.wireshark.org/download/win32/wireshark-setup-0.99.3.exe),在校园网中的一台计算机上安装好,安装过程非常简单,不再赘述。
  
  二、使用Wireshark截取数据包
  
  运行Wireshark,单击菜单“Capture”下的“Start”命令,即开始截取网络中的数据包了(如图1)。在截取过程中,通过截取界面可以看到所截包的类型,了解当前网络中各类数据包所占比例,通过这个比例基本上可以判断当前网络是否运转正常。比如,如果发现ARP协议类型的数据包比例过大(40%以上,甚至60~70%),那说明校园网中极可能已经有计算机感染蠕虫病毒了。
  
    图1
  
  注意:如果安装Wireshark的计算机不止一个网络接口,则无法直接使用“Capture”菜单下的“Start”命令,而应执行菜单“Capture”下的“Interfaces…”命令,在弹出的“Capture Interfaces”对话框(如图2)中单击相应网络接口旁的“Capture”按钮才能截取数据包。
  
    图2
  
  要停止截取数据包时,单击图1所示界面中的“Stop”即可,此时所截数据包的详细信息就会显示在面板中,接下来就可以对数据包进行分析了。
  三、分析数据,找出病毒的藏身之处
  Wireshark窗口被分成三个部分:最上面为数据包列表,用来显示截获的每个数据包的详细信息;中间为协议树,用来显示选定的数据包所属的协议信息;最下边是以十六进制形式表示的数据包内容,用来显示数据包在物理层上传输时的最终形式。
  使用Wireshark可以很方便地对截获的数据包进行分析,包括该数据包的源地址、目的地址、所属协议等。图3是在Wireshark中对一个TCP数据包进行分析时的情形。可以看出,当前选中数据包的源地址为172.20.3.8,目的地址为172.20.3.3,该数据包所属的协议是TCP协议,同时从使用的3389端口可以看出172.20.3.8正使用远程桌面连接访问172.20.3.3。
  
    图3
 
  面对Wireshark给出的大量数据,我们常常不知如何下手,此时化繁为简就显得尤为重要了。我们可以借助Filter过滤器来过滤出我们感兴趣的数据包。如果要查看ARP协议的包,可以在Wireshark窗口的左下角的Filter中输入arp,回车,Wireshark就会只显示ARP协议的包,接下来我们就可以仔细分析过滤出来的包而不会被其他无关的数据干扰了。
  在局域网中,实际传输的是“帧”,帧里面有目标主机的MAC地址。在以太网中,一个主机要和另一个主机进行直接通信,必须要知道目标主机的MAC地址。ARP协议的基本功能就是通过目标设备的IP地址,查询目标设备的MAC地址,以保证通信的顺利进行。
  蠕虫病毒在传播过程中首先会随机选取某一段IP地址(通常是染毒计算机所在IP地址段),然后通过发送ARP数据包来查询网内计算机的MAC地址。因此,如果校园网内有计算机感染蠕虫病毒,使用Wireshark会发现:
  (1)病毒传播时,它会发送大量的ARP数据包,在图1所示的截取数据包界面会看到ARP类型的包比例较大,ARP包的数量瞬间会增加几十甚至几百倍。
  (2)查看详细的数据会发现ARP包非常有规律,染毒计算机会对自身所在IP段按顺序逐一进行ARP查询。图4就是一台IP为172.20.3.89的计算机在染毒后Wireshark获取到的详细数据。
  
    图4
  
  一旦锁定了染毒计算机的IP,接下来的工作就非常简单了。需要注意的是有时候服务器尤其是DNS服务器会发送较多的ARP查询数据,但一般不是向网内计算机逐一发送的,不满足上面的第二个条件,因此可以排除染毒的可能。图5中的172.20.3.1是一台提供DNS服务的服务器,它没有感染病毒。
  
    图5
  
  此外,通過对Wireshark截取的数据进行分析,还可以查出校园网中哪些用户在占用大量的带宽玩网络游戏。截取数据包后在Filter中输入udp,回车,查看所有UDP协议数据包。如果发现某个计算机向固定的IP的某个UDP端口连续发送数据包,则用户很可能在玩网络游戏或运行着类似的程序。
  
  (作者单位:浙江绍兴市第一中学信息处)
其他文献
当20世纪的巨钟最后一次敲响的时候,人类进入了信息技术迅猛发展的21世纪。  当举世瞩目的第29届奥运会在首都胜利举办后不久,北京电化教育馆迎来了建馆50周年的华诞!  半个世纪前的1958年春,在北京市西城区地安门一座有着深厚历史积淀的深宅大院里,在时任北京市教育局副局长、留美博士汪通琪先生的直接倡导和积极努力下,占据着教育改革制高点的北京电化教育馆诞生了。  北京电化教育馆建馆伊始,就以“大力
2008 年 1 月 15 日,苹果公司推出了世界上最薄的笔记本电脑 MacBookAir。其最薄之处达到了史无前例的0.16英寸,并拥有炫目的13.3英寸LED背光显示屏、标准背光键盘、内置iSight摄像头以及支持多种触摸手势,能让用户体验开合、旋转或轻扫的多触点触控板。MacBook Air配备了带有4MB共享二级缓存的1.6GHz或1.8 GHz英特尔酷睿2双核处理器,并包括2GB标准内存
我于1972年秦皇岛柳江高中毕业,正常应该1972年参加高考。由于“文革”的影响,高等院校10年没有招生。及至1977年恢复高考后,我经历了两次高考。一次1977年的那次,是省里出题,可能是报高了,也可能是因为家庭关系复杂,反正是初选后没有被最终录取;于是半年后又参加了1978年的全国出題的高考,为了万无一失确保带工资上学,所以选了个远非名牌的高等师范院校。学校一般,却遇上了很有名气的老师——汤吉
近日读肖振鸣先生新著《鲁迅的北京》后,犹如时光倒流,鲁迅复生,由他老人家带着在民国时的旧京转了一圈儿,并见了鲁迅身边的各色人物。  诚如作者在书前自序中所说,这不是研究鲁迅思想的书,而是以史料爬梳鲁迅在北京文化地图上的轨迹,由此折射出民国时期北京的生活状况,以及北京带给鲁迅的种种影响及改变。  作者在此点明了,此书并非研究鲁迅思想的书,也不是研究鲁迅生平的书,甚至从某种意义上说,也不是研究鲁迅本人
通过第一学期“比长短”的学习,学生已经对长短的概念有了初步的认识,并会直观比较某些物体的长短。本节课在此基础上,教学一些计量长度的基本知识,帮助学生进一步认识长度单位,初步建立1厘米的长度概念,作为今后学习其他长度单位的重要基础。    教学目标    1.通过观察、测量活动,学生体会建立统一的长度单位的必要性。  2.认识长度单位厘米,初步建立1厘米的长度概念。  3.会用计量工具测量较小物体的
李贺诗受楚辞影响深远,善写虚幻的神仙鬼魅境界,风格诡谲幽丽,被杜牧称赞为“骚之苗裔”。李贺诗歌也受李白、杜甫、韩愈等人的影响,却以鲜明独特的个性与李、杜、韩相区别。李贺短暂的一生都用在了呕心沥血的创作之中。其诗多乐府歌诗,以致他的全部作品被人称为《李长吉歌诗》,其中有50余首乐府歌诗被宋人郭茂倩收錄于《乐府诗集》。李贺精通音乐,熟悉各种乐器的演奏技法,至少在欣赏音乐方面有很高的修养和天赋。因为他的
珍妮特·温特森(Jeanette Winterson)是英国新锐的著名作家。她的新作《弗兰吻斯坦》(Frankissstein : A Love Story)入围了2019布莱克奖长名单,并获得了《纽约时报》《华盛顿邮报》《卫报》等各大媒体的赞扬。温特森以大胆又精巧的笔触,重新阐释了玛丽·雪莱的经典之作《弗兰肯斯坦》;她在小说中深刻睿智地讨论人工智能、性别流动以及由此引发的一系列哲学问题,赋予了怪
我倚靠在城南中心小学走廊的玻璃窗下,听着孩子们的朗朗读书声,温总理曾说过的话浮现在我的脑海中——同在蓝天下,共同进步成长。  就是这样一个温暖的午后,我开始了对城南中心小学的体验之旅。在此之前,区信息中心主任曾对我说:“这是一所来京务工人员子弟学校,70%的学生来自于打工人员家庭,但正是这样一所学校,却被评为我区的信息化特色校。”“学校取得了这样好的成绩!”在感叹之余,一个大大的疑问也从我心底产生
博覽群书编辑部:  “君子疾夫舍曰欲之而必为之辞。”人类文明发展到今天,很多人已经进化到“舍曰不欲而必为之辞”了,本来自己不想做某事就不做吧,但一定要找一个冠冕堂皇的理由,不仅用来撇清自己,还要用来说服别人。例如,为不读书找各种借口,提各种主张。  常言道:“学如逆水行舟,不进则退。”  “逆水”源自哪里?  有些源于读书人自身,如慵懒怠惰,如三心二意,或心驰目眩于蝇头微利,或意荡神驰于蜗角虚名,
在建设网络课程的过程中,我市摸索出“区域共享,学校自管”的课程建设与管理新模式。“区域共享”即各学校在统一平台(“中山教师魔灯”)上开发网络课程资源,以学校为单位,由进修学院学科教师进行指导,从学校实际出发,建设跨学科、学段的网络课程资源。教师和学生可以通过综合管理平台账号进入网络课程资源库,参与任何一门课程的学习,从而实现校际之间网络课程的共享。“学校自管”即每所学校安排一个管理员,由其负责学校