怀疑内网有电脑中毒对外狂发包,怎么从路由器上定位是哪台?

公司网络突然变得很卡,出口路由器 CPU 占用居高不下,运营商会提示线路在大量对外发包。怀疑内网有终端中了病毒当了"肉鸡",怎么从路由器上查出到底是哪台设备?

常见特征

中毒主机(挖矿木马、蠕虫、DDoS 肉鸡类)在路由器上会留下明显痕迹:

  • 某个内网 IP 的并发连接数异常,几千甚至上万(正常办公终端几十到几百);
  • 对外** UDP 流量暴涨**,目标集中在境外地址或随机高位端口;
  • 路由器 CPU、内存被转发拖高,全员上网变卡;
  • 有设备在疯狂扫描内网 445 等端口(蠕虫横向扩散特征)。

分步定位

第一步:看流量与连接排行。 登录路由器后台的流量监控/主机监控,按内网 IP 排序看当前连接数和上传量,排在前头且数量畸高的就是重点嫌疑对象。

第二步:核对该 IP 的主人。 对照 DHCP 客户端列表或单位 IP 台账,确认这台设备是谁、在哪。

第三步:设置连接数上限暴露异常。 在路由器上给每台主机设置连接数限制(如 TCP/UDP 各几百到两千)。正常终端无感,狂发包的设备会顶到上限——也是快速验证手段,同时保护路由器不被打满。

第四步:抓包确认。 有条件的企业路由器支持在 WAN 口抓包或端口镜像:把流量引到一台电脑用 Wireshark 分析,确认该 IP 对外发的目标端口和协议(445 扫描、境外 UDP 洪泛是典型画像),留存证据。

第五步:隔离处置。 拔线或交换机端口禁用,把该终端断网隔离;杀毒全盘扫描,检查异常进程、启动项和计划任务,补齐系统补丁后再恢复入网。若主机已被用于对外攻击,及时处置自有设备、留存日志,必要时向主管部门报告。

预防

  • 出口路由器常态开启每主机连接数限制;
  • 终端统一杀毒软件与补丁管理,弱口令清零;
  • 内网按部门划分网段,异常影响面更小;
  • 定期看路由器流量排行,异常早发现。

内网异常流量的定位与处置,诚鑫致达科技处理过不少回,路由器上的连接数排行往往十分钟就能锁定嫌疑终端。

来源:https://www.sohu.com/a/345634314_120096961 、https://service.mercurycom.com.cn/article-784.html 、https://www.volcengine.com/article/448923