自己捅不破的那层窗户纸:Moto A1200维修手记 一分钱一分货:又给Moto A1200换了个触摸屏
三月 26

看cacti画出来的图真是其乐无穷啊:
super_virus_download

咋看到这张squid的流量图的时候,我的第一反应是不会吧?我手头上的这台squid居然会自动进化?连网络视频直播流都可以自动缓存的,真是人品爆发啊。可是转念一想:不对,那天的奥运圣火点燃仪式可不是上面的图片反映的时间啊?难道是又有什么突发新闻事件了?我真的是太闭塞了,唉

输人不输阵,咱事后补上总可以吧:赶快翻出24号那天的squid访问日志,仔细瞅瞅到底是什么流行趋向

日志分析的结果真是令我震惊啊:

  1. Unique Clients: 869     
  2.  
  3.      In Traffic:   41.611 GB
  4.     Out Traffic:  127.777 GB
  5.   ------------------------------------
  6.   Saved Traffic:   86.166 GB   67.43 %
  7.  
  8. Maximum Xfers:  26.625 GB/hour,  454.407 MB/min,   7.573 MB/sec [62042 kbps]
  9. Average Xfers:   5.319 GB/hour,   90.776 MB/min,   1.513 MB/sec [12394 kbps]
  10. Minimum Xfers: 125.241 MB/hour,    2.087 MB/min,  35.624 KB/sec [ 285 kbps]
  1. ------|------  R E Q U E S T S  --------|-----------  T R A F F I C  -----------|
  2.  Ext.  |  total   | misses |  hits     |hit% |    total    |   misses  |    hits     |hit%|
  3. ------|--------|--------|--------|-----|----------|----------|----------|----|
  4. exe     317.333K  19.309K 298.024K  94%   56.289 GB   1.871 GB  54.418 GB  97%
  5. dll       297.406K     640  296.766K 100%   27.111 GB  12.137 MB  27.099 GB 100%

我的天,总不会是那天我们公司集体升级ie7吧?赶快再看一眼到底是什么东西:

说明:底下的xxx.xxx.xxx.xxx是我们公司一台内部客户机的ip地址

  1. coolzsb@cache1 /Data$ grep TCP_HIT access |grep dll|more
  2. ......
  3. 1206332487.807      8 xxx.xxx.xxx.xxx TCP_HIT/200 164220 GET http://www.gagagaga.c
  4. n/update/google.dll - NONE/- application/x-msdownload
  5. 1206332487.903      8 xxx.xxx.xxx.xxx TCP_HIT/200 164220 GET http://www.gagagaga.c
  6. n/update/google.dll - NONE/- application/x-msdownload
  7. 1206332488.001      9 xxx.xxx.xxx.xxx TCP_HIT/200 164220 GET http://www.gagagaga.c
  8. n/update/google.dll - NONE/- application/x-msdownload
  9. 1206332488.098     10 xxx.xxx.xxx.xxx TCP_HIT/200 164220 GET http://www.gagagaga.c
  10. n/update/google.dll - NONE/- application/x-msdownload
  11. 1206332488.196      8 xxx.xxx.xxx.xxx TCP_HIT/200 164220 GET http://www.gagagaga.c
  12. n/update/google.dll - NONE/- application/x-msdownload
  13. 1206332488.293      8 xxx.xxx.xxx.xxx TCP_HIT/200 164220 GET http://www.gagagaga.c
  14. n/update/google.dll - NONE/- application/x-msdownload
  15. 1206332488.395     13 xxx.xxx.xxx.xxx TCP_HIT/200 164220 GET http://www.gagagaga.c
  16. n/update/google.dll - NONE/- application/x-msdownload
  17. 1206332488.487      8 xxx.xxx.xxx.xxx TCP_HIT/200 164220 GET http://www.gagagaga.c
  18. n/update/google.dll - NONE/- application/x-msdownload
  19. 1206332488.584      8 xxx.xxx.xxx.xxx TCP_HIT/200 164220 GET http://www.gagagaga.c
  20. n/update/google.dll - NONE/- application/x-msdownload
  21. 1206332488.682      8 xxx.xxx.xxx.xxx TCP_HIT/200 164220 GET http://www.gagagaga.c
  22. n/update/google.dll - NONE/- application/x-msdownload
  23. ......
  1. coolzsb@cache1 /Data$ grep TCP_HIT access |grep exe|more
  2. ......
  3. 1206330664.004     16 xxx.xxx.xxx.xxx TCP_HIT/200 165752 GET http://60.191.129.162
  4. /dodolook591.exe - NONE/- application/octet-stream
  5. 1206330664.033     10 xxx.xxx.xxx.xxx TCP_HIT/200 227712 GET http://218.75.91.254/
  6. ad_2517.exe - NONE/- application/octet-stream
  7. 1206332478.973      8 xxx.xxx.xxx.xxx TCP_HIT/200 165752 GET http://60.191.129.162
  8. /dodolook591.exe - NONE/- application/octet-stream
  9. 1206332479.003     12 xxx.xxx.xxx.xxx TCP_HIT/200 227712 GET http://218.75.91.254/
  10. ad_2517.exe - NONE/- application/octet-stream
  11. 1206332486.943      9 xxx.xxx.xxx.xxx TCP_HIT/200 165752 GET http://60.191.129.162
  12. /dodolook591.exe - NONE/- application/octet-stream
  13. 1206332486.972     10 xxx.xxx.xxx.xxx TCP_HIT/200 227712 GET http://218.75.91.254/
  14. ad_2517.exe - NONE/- application/octet-stream
  15. 1206332487.041      9 xxx.xxx.xxx.xxx TCP_HIT/200 165752 GET http://60.191.129.162
  16. /dodolook591.exe - NONE/- application/octet-stream
  17. 1206332487.070     11 xxx.xxx.xxx.xxx TCP_HIT/200 227712 GET http://218.75.91.254/
  18. ad_2517.exe - NONE/- application/octet-stream
  19. 1206332487.140      8 xxx.xxx.xxx.xxx TCP_HIT/200 165752 GET http://60.191.129.162
  20. /dodolook591.exe - NONE/- application/octet-stream
  21. 1206332487.169     10 xxx.xxx.xxx.xxx TCP_HIT/200 227712 GET http://218.75.91.254/
  22. ad_2517.exe - NONE/- application/octet-stream
  23. 1206332487.237      8 xxx.xxx.xxx.xxx TCP_HIT/200 165752 GET http://60.191.129.162
  24. /dodolook591.exe - NONE/- application/octet-stream
  25. ......
  1. coolzsb@cache1 /Data$ grep TCP_HIT access |grep dll|wc -l
  2. 148423
  3. coolzsb@cache1 /Data$ grep TCP_HIT access |grep dll|grep xxx.xxx.xxx.xxx|wc -l
  4. 148389
  5. coolzsb@cache1 /Data$ grep TCP_HIT access |grep exe|wc -l
  6. 296884
  7. coolzsb@cache1 /Data$ grep TCP_HIT access |grep exe|grep xxx.xxx.xxx.xxx|wc -l
  8. 296806

我的天,第一件事情赶快在squid上把上头的几个地址给屏蔽了,第二件事就是赶快打电话问相关的支持人员xxx.xxx.xxx.xxx这台机器的病毒处理了没

狂佩服这几台提供病毒下载的机器,这个,II6都能跑得动这么大的负载的,佩服佩服

附录:SCALAR的确是满好用的squid日志分析工具,强力推荐给有管理的兄弟---真是居家旅行、杀人灭口必备啊

3 Responses to “看,图片在说话:超级彪悍的木马病毒”

  1. fcicq Says:

    代理服务器有杀毒的义务 :D

  2. coolzsb Says:

    呵呵,说的也是,找个时间给咱的squid上再串个havp试试看。

    2008年三月 29 日 4:20 pm,fcicq大声嚷嚷道:

    代理服务器有杀毒的义务 :D

    签名
    ---
    不知道这样做的话,俺的squid那台机器的cpu使用率会蹿高多少 :em39:

  3. 小琦 Says:

    我是顺便过来看一眼。
    太对路了!!

    请问这个分析图是用你说的S开关的软件监测的么?

    我的QQ是3602943
    目前正需要关于木马病毒的一些监测的图。我本人没有实验环境。

    拜托这位GG了!!谢谢~~~

Leave a Reply