各个操作系统TTL默认值,教你如何使用TTL分析网络攻击

所属分类: 网络 / 疑难 阅读数: 982
收藏 0 赞 0 分享

操作系统                          TCP传输    UDP传输  
AIX                              60           30  
DEC Patchworks V5                30           30  
FreeBSD 2.1                      64           64  
HP/UX 9.0x                       30           30  
HP/UX 10.01                      64           64  
Irix 5.3                         60           60  
Irix 6.x                         60           60  
UNIX                             255          255  
Linux                            64           64  
MacOS/MacTCP 2.0.x               60           60  
OS/2 TCP/IP 3.0                  64           64  
OSF/1 V3.2A                      60           30  
Solaris 2.x                      255          255  
SunOS 4.1.3/4.1.4                60           60  
Ultrix V4.1/V4.2A                60           30  
VMS/Multinet                     64           64  
VMS/TCPware                      60           64  
VMS/Wollongong 1.1.1.1           128          30  
VMS/UCX (latest rel.)            128          128  
MS Windows 95/98/NT 3.51         32           32  
Windows NT 4.0/2000/XP/2003      128          128

二、 查看数据包的TTL值并分析传输故障

  网络中的网络设备,其内部都是由操作系统进行处理的(有些硬件设备将系统预装在了硬件芯片里面),在网络遇到传输故障时,我们可以使用网络检测软件,结合上表的信息对网络中流通的数据包进行检测,查看数据包的TTL值,以确定故障是否由错误的路由等原因引起。使用科来网络分析系统5.0查看一个数据包TTL值的情况。
  (用抓包工具查看TTL值) linux 抓包命令( tcpdump -i eth0 -c 5000 -w eth0.cap  )

  生存时间(TTL)是247,结合表1,确定出这个数据包在从源端(这里是61.139.2.69)到目的端(这里是192.168.10.44)共经历了255-247=8个路由器,且在传输过程中未出现故障。
  注意:
  1. 确定数据包在网络中经历了多少个路由器,可用数据包源端设备的TTL默认值减去捕获到的数据包TTL值;
  2. 在不知道数据包源端设备的默认TTL时,一般用大于捕获数据包的TTL,且最接近这个TTL的默认值。

  3. TTL字段长1个字节,所以TTL的最大值255;
  通过查看数据包的TTL,可以确定网络传输是否正常。如果捕获到的数据包的TTL值过小,则表示网络中很可能存在传输故障,应及时检查网络中三层设备的路由表配置,以及各主机上的路由表信息。


 `````````````````````````````````````````````````````````````````````````````````````````
-A INPUT -p udp -m ttl --ttl-eq 98 -j DROP   ; ttl eq 为 等于 =  98  就禁止
-A INPUT -p udp -m ttl --ttl-lt 45 -j DROP     ;ttl lt为  小于 < 45 就禁止

````````````````````````

 下面分析数据包

1、 使用wireshark 查看cap文件

找到 time to live: 128 

攻击的服务器系统应该是windows 内网IP

 在没有专用的防护设备的条件下,相对于攻击者而言,防御方在资源方面处于绝对的弱势。对攻击发生时的cap文件进行仔细的分析,找出攻击数据包与正常业务流量中有区别的地方,针对特定的数据进行封堵,能起到很大的防护作用。

更多精彩内容其他人还在看

局域网故障怎么排除 局域网故障排除方法介绍

局域网可以实现文件管理、应用软件共享、打印机共享、工作组内的日程安排、电子邮件和传真通信服务等功能,局域网故障怎么排除呢
收藏 0 赞 0 分享

网上邻居打不开提示工作组的服务器列表无法使用

最近一直无法打开网上邻居,提示“此工作组的服务器列表当前无法使用”重启几次都无法解决,本文整理了一些不错的解决方法,感兴趣的朋友可以参考下
收藏 0 赞 0 分享

Ping对方网站地址的IP总显示超时是什么意思

Ping对方网站地址的IP,为什么总是显示“请求超时”,这个到底是什么意思呢?ping是对一个目标服务器发出数据包,并且请求获取反馈包的过程,如果发出了数据包,在指定时间内,无法得到获取反馈包,这证明你与该服务器的网络没有连通
收藏 0 赞 0 分享

查看本地连接状态时发现数据包发送少收到多是怎么回事

打开网络图标的本地连接状态查看,发现网络数据包发送少收到多,这是因为上网本来下载普遍比上传多,比如你访问一个网页,你所发送的仅仅是一个连接命令而收到的确实整个网页的数据
收藏 0 赞 0 分享

修复本地连接无法清除DNS缓存的的解决方案

右键单击“本地连接”选择“修复”后,系统提示“Windows无法完成修复问题,因为下列操作无法完成清除DNS缓存...”的错误,针对这个问题,下面有个不错的解决方案大家可以参考下
收藏 0 赞 0 分享

WinXP/Win7如何自动获取ip地址全程图解

如何自动获取ip地址?这是在不设置固定ip时否可以上网的基础需求,下面有个不错的教程分别介绍了WinXP/Win7自动获取ip地址的具体操作步骤
收藏 0 赞 0 分享

WinXP打不开网上邻居的几种实用处理方法

最近一直无法打开网上邻居.提示此工作组的服务器列表当前无法使用,下面就与大家分享下Win XP打不开网上邻居的几种处理方法,感兴趣的朋友不要错过
收藏 0 赞 0 分享

导致网上邻居无法互访的各种原因及解决方法汇总

网上邻居无法互访的原因有很多,比如有共享资源/共享服务未启用、IP设置有误、WINXP默认设置不正确等等,针对以上种种问题,本文给出详细的解决方法,感兴趣的朋友可以参考下
收藏 0 赞 0 分享

任务栏右下角上网拨号连接图标不能显示的解决方法

在win7系统下载弹出的快捷菜单中执行属性命令;在本地连接属性对话框中选中最后两项复选框操作,详细截图如下,需要的朋友可以参考下
收藏 0 赞 0 分享

网上邻居找不到宽带连接的解决方法

一般情况下重新做系统以后,因为找不到网卡驱动,或网卡有问题或系统问题,都会导致无法找到网卡,大家可以参考下面的方法
收藏 0 赞 0 分享
查看更多