设为首页 收藏本站
查看: 1745|回复: 0

[经验分享] 在MS Windows上安装、使用 ntop 及 Wireshark 来侦测网路异常流量

[复制链接]

尚未签到

发表于 2015-11-24 07:03:37 | 显示全部楼层 |阅读模式
  (2009/12/7发表于台湾乐多日志)
  (本篇着重在安装及简单使用,关于基本概念,请参见前一篇使用 ntop 跟 Wireshark 来侦测网路异常流量 )

ntop 这个自由软体,官方没有提供编译好的 MS Windows 版本,自己编译我也不会,建议去下载 NTop_XTRA 这个由 OPENXTRA公司编译好的版本 NTop_XTRA_3_18_0.exe,虽然有点旧(ntop 3.2 ,Nov. 2005编译),但是能跑就好。

目前 OPENXTRA 公司网页上已经不再提供 NTop_XTRA了,网路搜寻找到的那个 NTop_XTRA_3_18_0.exe 我有丢上 Virus Total去检查过了,41种扫毒都说没有毒,请安心使用 :D

安装基本上是一指神功按 Next ,会提示妳有三个东西要安装:
OPENXTRA Commander
NTop
WinPCap

请全部安装。安装好之后都是放在 C:/Program Files/OPENXTRA 底下,所以就算妳有安装 Wireshark 附的 WinPcap (放在 C:/Program Files/WinPcap)也不会搞混。

这篇How to Install NTop On Windows已经写的很仔细了,也只能凑出七个步骤 :p

装好之后从 开始 > 程式集 > OPENXTRA > Commander ,就会叫出 OPENXTRA Commander 。
把第一个 NTop service 点选 Start ,然后第二个 NTop 点选 Launch ,就会用浏览器连到 http://127.0.0.1:3000/ 的 ntop 页面。

先卷页到最底下,检查倒数第二行 Listening on 后面显示的网路卡正不正确(如果妳有多张网卡的话)。
要修改的话,卷页回到最上面,点选 Admin > Configure > Startup Options
(问帐密的话,预设都是 admin)。

一堆设定的第一大项就是 Capture Interfaces ,勾选之后卷页到底下选 Save Preference 。
(好像要重新启动 ntop ,请回到 OPENXTRA Commander 视窗,把 NTop service 点选 stop 再点选 start)

[用 ntop 抓流量异常]
看流量可以回到网页,点选 All Protocols > Traffic ,其他就请自己玩玩看,有问题大家再一起来研究吧!

==
[用 Wireshark 抓流量异常]
Wireshark官方就有提供跨平台的版本,安装在 MS Windows 上不成问题。

要拿它来快速抓出哪个 ip 有大量网路流量的话,开始 capture 之后,点选功能选单的 Statistics (统计) > Conversations 或者 Endpoints ,会开启另一个小视窗。
(类比到其他的封包分析工具的话, Conversations 类似 Top Conversation Pair 功能,Endpoints 则类似 Top Talker 功能)

在小视窗里面,可以点选第四个分页 IPv4 ,就会看到 IP 相关的流量,然后点选妳有兴趣的项目(例如 Bytes )来排序,很快就可以看到目前哪个ip流量最大啰。

找到ip之后,在 filter 那边输入 ip.addr == 192.168.9.78 (请替换成流量异常的 ip),就可以实际看到那台作怪的机器到底在传什么东西啰。

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-142793-1-1.html 上篇帖子: nDPI——Open and Extensible GPLv3 Deep Packet Inspection Library. 下篇帖子: Unix网络编程卷一: 网络地址转换函数 (inet_pton和inet_ntop)
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表