我很困惑基于SYN Flood和端口扫描攻击之间的区别。 知道TCP SYN Flood通常被称为“半开”扫描,因为您没有打开完整的TCP连接。您发送一个SYN数据包,就好像您要打开一个真正的连接并等待响应一样。 端口扫描会改变目的端口,但我认为它们有类似的操作,如果不是,请我澄清。
答案 0 :(得分:0)
目的是为了半开放'消耗tcp积压。并打开' http://www.ryanfrantz.com/posts/apache-tcp-backlog/
通常,如果源(ip / port)和目的地(ip / port)之间的关系是' 1:N',则称为扫描。如果' N:1',则称为泛滥。
扫描和泛洪被检测为协议结构条件。顺便说一句,所有流量都有协议结构。因此很难准确检测。