centos

CentOS Sniffer如何监控网络攻击

小樊
39
2025-11-16 00:40:50
栏目: 网络安全

在 CentOS 上用抓包工具监控网络攻击的实操指南

一 工具选择与定位

二 快速上手流程

三 常见攻击的抓包识别要点

攻击类型 抓包识别要点 示例命令或过滤
DDoS/异常流量 某段时间流量突增、大量SYNICMP包、单一来源/目的占比异常 sudo tcpdump -i eth0 ‘tcp[tcpflags] & tcp-syn != 0’ -nn;配合 iftop/NetHogs 观察带宽占用
端口扫描 短时间内对多个端口发起连接尝试,伴随大量 SYN 且无后续 ACK sudo tcpdump -i eth0 'tcp[tcpflags] & (tcp-syn
暴力破解 SSH 短时间内大量 SSH 连接失败(常见 port 22 sudo tcpdump -i eth0 -nn port 22
Web 攻击(SQL 注入/XSS) HTTP 请求中出现SQL 片段脚本标签 sudo tcpdump -i eth0 -A -s 0 ‘tcp port 80 and (http contains "select " or http contains “