注册
登录
标签
网络工具
帮助
网络分析专家论坛 netexpert
»
网络分析
» ssdp协议与病毒有关吗?
Netexpert FAQ
网络分析专家学习建议入口
@netexpert成员申请指南
netexpert积分规则的说明
Netis招贤纳士(2008年11月22日更新)
‹‹ 上一主题
|
下一主题 ››
发新话题
发布投票
发布商品
发布悬赏
发布活动
发布辩论
发布视频
打印
[案例分析]
ssdp协议与病毒有关吗?
changroc
功不可没
精华
0
积分
114
发短消息
加为好友
当前离线
1
#
大
中
小
发表于 2008-5-20 10:05
只看该作者
ssdp协议与病毒有关吗?
这几天扫描网络时发现我们单位有几台计算机不断发送ssdp数据包,数据量已经占到了网络的50%以上.
单位部分计算机无法跨网段访问另一网段的计算机,原来以为是交换机arp缓存出错了,用clear arp清空缓存后,还是无法访问。过了一段时间网络又恢复正常了。
[
本帖最后由 changroc 于 2008-5-20 10:07 编辑
]
附件:
您所在的用户组无法下载或查看附件
UID
19045
帖子
29
积分
114
威望
35
阅读权限
40
在线时间
68 小时
注册时间
2006-4-29
最后登录
2008-12-12
查看详细资料
TOP
KIMICN
本站中坚
精华
2
积分
1369
发短消息
加为好友
当前离线
2
#
大
中
小
发表于 2008-5-20 15:11
只看该作者
SSDP基本上在办公环境下是用不到的,看看那几台机器是否开启了SSDP Discovery Service服务,多半P2P下载软件运行后也会打开SSDP 目的是打通网关,让外网机器能找到网关后面的用户
SSDP数据量已经占到了网络的50%以上 不敢说和病毒毫无关系啊。实地调查一下吧
本帖最近评分记录
Vader
威望
+10
2008-5-20 15:20
sniffer is finding out the truth!
UID
14936
帖子
478
积分
1369
威望
765
阅读权限
80
在线时间
424 小时
注册时间
2006-3-21
最后登录
2009-1-9
查看详细资料
TOP
Vader
管理员
网络亲善大使
精华
15
积分
6259
发短消息
加为好友
当前离线
3
#
大
中
小
发表于 2008-5-20 15:21
只看该作者
SSDP应该是UPNP服务引起的吧?
UID
4
帖子
2041
积分
6259
威望
4620
阅读权限
255
来自
上海
在线时间
875 小时
注册时间
2005-1-20
最后登录
2009-1-9
查看详细资料
TOP
changroc
功不可没
精华
0
积分
114
发短消息
加为好友
当前离线
4
#
大
中
小
发表于 2008-5-20 21:56
只看该作者
这些数据包的目的地址都是239.255.255.0,是组播地址。
而且可以看到源端口是一个挨一个的。
机器还没有看到,但是严重怀疑有病毒。因为这些机器的使用人有两个是单位的领导,哪里会用什么P2P软件呀。
UID
19045
帖子
29
积分
114
威望
35
阅读权限
40
在线时间
68 小时
注册时间
2006-4-29
最后登录
2008-12-12
查看详细资料
TOP
徐徐渐进
初来乍到
精华
0
积分
120
发短消息
加为好友
当前离线
5
#
大
中
小
发表于 2008-5-21 11:44
只看该作者
停掉机器的SSDP Discovery Service服务,再抓包看看,如果还存在,可把数据包发上来看看。
UID
94542
帖子
19
积分
120
威望
71
阅读权限
40
来自
成都
在线时间
43 小时
注册时间
2008-5-15
最后登录
2008-12-1
查看详细资料
TOP
‹‹ 上一主题
|
下一主题 ››
版块跳转
网络分析专家论坛
网络分析
BoneLight专版
网络分析开发
安全分析
病毒、蠕虫分析
运营商网络分析
新手专区
产品、技术聚焦
Wireshark/Ethereal专题
Cisco 技术专题
Solarwinds专题
Sniffer Pro专题
TAP专题
OmniPeek专题
资源区
综合资源共享
Trace File专版
培训与认证
工作生活区
网络人生
面试招聘专题
站务管理区
站务管理
@netexpert.cn 成员个人记录区
网络分析与生活 - Vader闲话版
jingshne个人视角