Boussifali/Cybersecurity-Incident-Response-Labs

GitHub: Boussifali/Cybersecurity-Incident-Response-Labs

一组网络安全事件响应与网络流量分析实验文档,通过解析 tcpdump 捕获日志来诊断网络故障并定位根因。

Stars: 0 | Forks: 0

# 网络流量分析:调查 DNS 服务中断 ## 🎯 项目目标 本项目的目标是分析通过 `tcpdump` 捕获的原始网络流量,以诊断当前的网络连接问题。通过检查协议交互(UDP 和 ICMP)并分析特定的数据包标志,本实验模拟了真实的事件响应工作流,旨在识别潜在的根本原因——例如拒绝服务攻击或网络配置错误。 ## 🔍 事件场景与捕获的日志 内部用户报告遇到了间歇性的连接问题,并且无法访问外部 Web 域名 `yummyrecipesforme.com`。 我们在受影响的本地工作站(`192.51.100.15`)上发起了数据包捕获。生成的 `tcpdump` 日志揭示了重复出现的连接失败模式: ``` 13:24:32.192571 IP 192.51.100.15.52444 > 203.0.113.2.domain: 35084+ A? yummyrecipesforme.com. (24) 13:24:36.098564 IP 203.0.113.2 > 192.51.100.15: ICMP 203.0.113.2 udp port 53 unreachable length 254 ``` 技术分析与诊断 1. 出站请求(UDP / Port 53) 流量走向:本地客户端资产 (192.51.100.15) 发起了一个针对外部 DNS 服务器 (203.0.113.2) 的出站连接。 协议与端口:该请求使用了 User Datagram Protocol (UDP)。目标端口明确映射到了域名缩写,这表明是标准的 Port 53,即 Domain Name System 流量的指定网关。 数据包标志(+ A?): A? 标志表示这是一次标准的 DNS 查询,旨在查找该域名的 IPv4 地址映射。 + 符号代表“期望递归 (Recursion Desired)”标志。这意味着客户端机器请求目标 DNS 服务器代表它通过互联网层级结构完全解析该查询。 2. 入站错误(ICMP) 响应:整整 3.9 秒后,客户端机器收到了一个来自目标 DNS 服务器 IP 地址的入站数据包。 协议与诊断:返回的数据包切换成了 Internet Control Message Protocol (ICMP),网络使用该协议来传达操作错误。 错误消息:有效载荷 (payload) 传递了一个 udp port 53 unreachable(UDP 端口 53 不可达)通知。这明确表明,虽然远程服务器在物理上处于在线状态,但该服务器上管理 Port 53 上 DNS 查询的特定软件进程已经宕机。 根本原因评估与修复操作手册 疑似根本原因 拒绝服务攻击:外部 DNS 基础设施可能正在遭受恶意的流量洪水攻击,导致严重的资源耗尽,从而造成 Port 53 的守护进程崩溃或丢弃新请求。 防火墙配置错误:中间的网络安全控制或访问控制列表 (ACL) 规则被修改,意外地阻止或过滤了针对 Port 53 的出站 UDP 流量。 建议的后续步骤 隔离范围:查询内部 SIEM 仪表板,以确定此错误是仅限于单个客户端工作站,还是影响了整个网段。 实施临时故障转移:更新本地 DHCP 或网络配置模板,以配置辅助公共 DNS 解析器(例如 Google 的 8.8.8.8 或 Cloudflare 的 1.1.1.1),以便在调查主服务器期间,立即为内部用户恢复名称解析功能。 审查防火墙规则:审查边界防火墙上的近期变更日志,确保没有任何出站规则不当限制了标准的域名解析流量。
标签:库, 应急响应, 情报分析, 文档与手册, 网络安全, 网络流量分析, 网络诊断, 防御加固, 隐私保护