看看tcpdump。它可以转储所有网络流量(不仅顾名思义就是tcp),然后可以使用Wireshark等应用程序读取。在Wireshark中,非常容易过滤某些类型的数据,甚至绘制网络I / O的图形。
另一个有用的工具可能是netstat,它显示正在进行的网络连接的列表。也许有些连接不应该存在。Tcpdump更加有用(捕获几分钟,然后检查是否已经看到源代码),但是netstat可能会为您提供快速概述。
顺便阅读一下,我首先想到的是您的服务器上存在恶意软件,或者该恶意软件正被用于放大攻击。但是要检查这一点,您首先需要运行tcpdump。
编辑:请注意,tcpdump可能需要以root身份运行,也许您需要使用sudo tcpdump
。
另一个编辑:由于我找不到真正的网页来链接一般的放大攻击,所以这里有一个简短的版本:
像DNS这样的协议在UDP上运行。UDP通信是无连接的,因此您可以很容易地欺骗其他人的IP地址。由于DNS答案通常大于查询,因此可以将其用于DoS攻击。攻击者发送查询,请求DNS服务器具有给定名称的所有记录,并告诉DNS服务器该请求源自X。此X是攻击者想要进行DoS的目标。然后,DNS服务器会进行回复,将(大的,例如4kB)回复发送给X。
这是放大,因为攻击者发送的数据少于X实际接收的数据。DNS并非唯一可行的协议。