异常流量发现与分析案例

news2024/11/16 5:23:49

异常现象

NetInside流量分析系统在某教育平台监测过程中,5月14日发现明显的4次流量高峰(其中第1-2次产生时间距离较近),详细出现时间如下图。

由上图分析看到,引起流量高峰的IP地址是58.129.247.149,下图是该IP地址的独立流量分布状况。 

从应用端口信息看到,引起流量高峰的端口是443,即HTTPS应用。

连接分析

从连接XXX.XXX.247.149的IP地址信息来看,分别是由如下4个IP地址连接访问引起的流量高峰。这4个IP地址分别是:

XXX.XXX.81.241

XXX.XXX.117.138

XXX.XXX.115.193

XXX.XXX.164.133

会话分析

对XXX.XXX.247.149与以上4个地址会话分析。

发现是这4个IP地址分别在XXX.XXX.247.149下载大量文件。大小分别在4-6GB左右。

以下是XXX.XXX.115.193下载的流量分布。

以下是XXX.XXX.115.193与XXX.XXX.247.149的详细数据传输信息。

流量分析

以会话XXX.XXX.115.193与XXX.XXX.247.149为例,下面是这2个IP地址的流量传输信息,具体大小为5.93GB。

其它3个流量高峰现象与之类似。

结论

引起4处明显流量高峰的原因是,有4个IP地址(分别是XXX.XXX.81.241、XXX.XXX.117.138、XXX.XXX.115.193、XXX.XXX.164.133),通过XXX.XXX.247.149的443端口下载了大量文件,传输流量大小在4-6GB不等。

案例点评:本案例中,异常的4个地址中,有1个为已知地址,其中3个为未知地址。鉴于传输流量较大,可能存在风险,客户将对应地址和传输报文移交于相关司法机构,供进一步核实和备案。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/150309.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

数字孪生关键技术及其在电力行业应用场景

近年来,我国高度重视数字经济的发展,产业数字化升级战略正在推进中,引导数字经济与实体经济深度融合,促进经济高质量发展。数字孪生作为一项关键技术和提高效能的重要工具,可以有效发挥其在建模、数据采集、分析预测、…

前端组件库自定义主题切换探索-01-方案借鉴与思路参考

探索原因背景 首先自然是项目有需求,这是必须去做的原因 其次,是我们项目没有直接使用市面上现成的基于element-ui或者ant-design的第三方UI框架,比如avue,而是有着自己的UI组件库 第三,我们的组件库基于ant-design-v…

C++ stack和queque

Stack 一.有关stack介绍 stack是一种容器适配器,专门用在具有后进先出操作的上下文环境中,其只能从容器的一端进行元素的插入、提取或者删除操作。stack是作为容器适配器被实现的,容器适配器即是对特定类封装作为其底层的容器,并…

u盘格式化后数据能恢复吗?当然可以,5步恢复U盘数据

很多人都知道格式化U盘会清空里面的数据,虽然可以进行备份,但是一般我们都不会轻易格式化自己的U盘。但是遇到一些特殊情况,我们必须格式化U盘。u盘格式化后数据能恢复吗?当然可以。 只要你的原始数据没有被覆盖,没有…

新C++(4):模板

"抱紧你的我,比国王富有" C可复用性高,C引入了模板的概念,后面在此基础上,实现了方便开发的标准模板库STL -----前言 一、初始模板 我们先来看看 下面的代码段; 如果此时又有需求: 交换一个char 类型的变量 &#x…

数据库,计算机网络、操作系统刷题笔记29

数据库,计算机网络、操作系统刷题笔记29 2022找工作是学历、能力和运气的超强结合体,遇到寒冬,大厂不招人,可能很多算法学生都得去找开发,测开 测开的话,你就得学数据库,sql,oracle…

联合证券|主力加仓电气设备、有色金属等行业

上证指数、深证成指早盘探底上升,午后震动回落,尾盘有所上升;创业板指早盘探底冲高,午后震动回落;科创50指数早盘高开高走,午后震动回落。到收盘,上证指数报3157.64点,涨0.08%&#…

如何在Windows中轻松扩大C盘?

因为C盘是系统盘,所以没有足够的空间会导致电脑变慢,影响程序或游戏的运行。新电脑C盘可能有足够的可用空间,但随着对电脑的使用,应用程序安装的越来越多。即便很多程序安装到D盘,但某些程序仍然会占用C盘的部分空间。…

Linux信号通信之信号

文章目录什么是信号生活中的信号进程的信号Linux信号种类前台进程和后台进程进程对信号的处理策略Linux产生信号的方式系统调用发送信号kill调用raise调用abortalarm通过终端按键产生信号通过软件条件产生信号信号的自定义处理signalsigactionCoredump函数重入可重入函数和不可…

Spire.Office 8.1.1 for .NET 是 Spire.Office 7.12.5吗

为何 Spire.Office for .net 8.1.1 悄悄而来?不得而知。官网没有更新信息,为何?我们都不清楚,但是都需要迎接它的到来,不管何种原因,接受吧 by Ω578867473 Spire.Office 7.12.5 is released Friday, 30 De…

持续交付-Jenkinsfile 语法

实现 Pipeline 功能的脚本语言叫做 Jenkinsfile,由 Groovy 语言实现。Jenkinsfile 一般是放在项目根目录,随项目一起受源代码管理软件控制,无需像创建"自由风格"项目一样,每次可能需要拷贝很多设置到新项目,…

openEuler委员会主席江大勇:激发原创力量,逐梦数智未来

12月29日,由欧拉开源社区发起并联合华为、麒麟软件、统信软件、麒麟信安、超聚变、英特尔、中科院软件所、软通动力、润和软件等伙伴,共同举办的openEuler Summit 2022于线上举行。 会上,openEuler委员会主席江大勇发表了《激发原创力量&…

PyQt学习笔记-基本窗体

记述PyQt的基本窗体信息和基本操作。一、主窗体类(QMainWindow)主窗体类是通用的主窗体,包含菜单栏(QMenuBar),工具栏(QToolBars),悬停部件(QDockWidgets&…

国产之光Yakit——POC模拟神器

概要介绍Yakit 是一个高度集成化的 Yak 语言安全能力的安全测试平台,使用 Yakit,可以做到:类 Burpsuite 的 MITM 劫持操作台查看所有劫持到的请求的历史记录以及分析请求的参数全球第一个可视化的 Web 模糊测试工具:Web FuzzerYak…

前端项目-小米商城

首页的展示 首页的功能 1、搜索栏模糊查询 在我在输入框输入关键字的时候,会匹配关键字,如果我的存放的数据里面包含这些关机键字就会显示出来。做到模糊查询的效果。 2、实现搜索功能 在首页的搜索框点击搜索的时候,就会对你输入的关键字进…

VCSA证书过期处理

原创作者:运维工程师 谢晋 前提提要 客户环境为VSAN环境,VCSA版本为6.7,登陆VCSA时发现报错如下图:     经验判断该报错是因为VCSA的证书过期了,登陆VCSA的5480界面https://VCSAIP:5480,发现果然是证…

Java设计模式-建造者模式Builder

介绍 建造者模式(Builder Pattern) 又叫生成器模式,是一种对象构建模式。它可以 将复杂对象的建造过程抽象出来(抽象类别),使这个抽象过程的不同实现方 法可以构造出不同表现(属性)的…

模拟实现list和vector反向迭代器

学习这部分知识,需要你了解vector和list的正向迭代器知识以及容器适配器知识,可以阅读我写的另外三篇vector、list、容器适配器 知识的博客!其中list知识内容尤其重要且难度要求很高! 反向迭代器,顾名思义是与正向迭代…

Mybatis整合Spring的事务控制与SqlSession线程安全问题

在Spring与Mybatis框架整合中,主要有两个重要改动,分别是事务与SqlSession。mybatis-spring包中为以上两个问题提供了解决方案。 重要组件 SpringManagedTransaction (Spring事务管理器)SqlSessionTemplate (SqlSess…

新年快到了,教大家用汇编语言显示Happy New Year!

新年快到了,教大家用汇编来显示Happy New Year! 文章目录新年快到了,教大家用汇编来显示Happy New Year!汇编老矣,尚能饭否?特点效率底层显示字符安装环境编写代码内存地址空间显示格式代码编译连接运行总结大家都知道&#xff0c…