当前位置: 首页 > 图文教程 > 网络安全 > 安全基础 > 防火墙日志记录让蠕虫病毒无处可逃

安全基础
IE浏览器防黑十大秘籍,黑客也没招
网络工程师讲解系统安全漏洞的形成和防治
清除导致XP系统反复重启的新网银木马
识破QQ欺骗网络地址的几种方法汇总
安全基础知识 细说暴库的原理与方法
排除无线突然中断故障实例
强搜天线 搜出WiFi世界的安全漏洞
网管应用技巧 内网安全十大策略说明
如何修改局域网内部打印机的IP地址
如何找出IIS中隐藏的网站
EFS加密技术的概念分析及一次解密经过
提高Windows XP系统安全性要关闭的10种服务
PHPBB 2.0.22 MOD版最新注入漏洞
修复Windows系统忘记密码的9个高招
用SockOnline软件轻松突破端口限制
安全基础知识 最强0到33600端口详解
执行文件方式加密FLASH文件的解密方法
网吧被入侵后的应对解决方法
网页“黑手”如何攻击你的Windows系统
不要让别人读了你的信 谈私密数据保护

安全基础 中的 防火墙日志记录让蠕虫病毒无处可逃


出处:互联网   整理: 软晨网(RuanChen.com)   发布: 2009-10-28   浏览: 34 ::
收藏到网摘: n/a

 

  日志功能是防火墙很重要的功能之一,但是很多人却并不重视,也从未仔细研究过日志的内容。日志记录看似枯燥的数据(如图),其实提供了大量宝贵的第一手资料,可以帮助我们更好地管理和维护网络。


 
  近日经实践发现,利用天网同样可以知道哪台计算机中了“尼姆达病毒”。下面就以两个典型的天网日志为例,加以分析,供大家参考。

  范例一

  天网日志如下:

  [11:58:08] 10.100.2.68试图连接本机的NetBios-SSN[139]端口,

  TCP标志:S,

  该操作被拒绝。

  [11:58:11] 10.100.2.68试图连接本机的NetBios-SSN[139]端口,

  TCP标志:S,

  该操作被拒绝。

  [11:58:17] 10.100.2.68试图连接本机的NetBios-SSN[139]端口,

  TCP标志:S,

  该操作被拒绝。

  [11:58:18] 10.100.2.74试图连接本机的NetBios-SSN[139]端口,

  TCP标志:S,

  该操作被拒绝。

  特征:某一IP连续多次连接本机的NetBios-SSN[139]端口,表现为时间间隔短,连接频繁。

   日志解读 日志中所列计算机感染了“尼姆达病毒”。感染了“尼姆达病毒”的计算机有一个特点,它们会搜寻局域网内一切可用的共享资源,并会将病毒复制到取得完全控制权限的共享文件夹内,以达到病毒传播之目的。

  范例二

  天网日志如下:

  [14:00:24] 10.100.2.246 尝试用Ping来探测本机,

  该操作被拒绝。

  [14:01:09] 10.100.10.72 尝试用Ping来探测本机,