文章总结: 本文介绍了一个基于AI开发的服务器入站访问关系可视化工具,通过解析tcpdump日志实时监控入站连接,识别潜在攻击行为,并提供了具体的开发提示词。工具支持实时查看和历史记录查询,可识别中毒主机和探测行为。
综合评分: 75
文章分类: 安全工具,安全运营,网络安全,威胁情报,安全建设
服务器访问关系可视化
原创
hyang0
hyang0
生有可恋
2026年9月21日 06:00
湖北
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
一般电脑的网络访问关系有两种,一种是对外访问,比如访问互联网;还有一种是被别人访问。在防火墙上叫入站和出站,服务器多是第二种,即被别人访问。
有没有办法实时查看自己的电脑正在被谁访问?日常使用命令行比如 netstat 可以查看一些实时会话。但对于一些特殊的协议,比如ICMP协议、UDP协议往往没有很直观的观测方法。
最直接的分析方法是使用类似于Wireshark、tcpdump 之类的包分析工具抓包对网络会话进行分析。
抓包工具使用上有一定门槛,AI 可以降低工具的使用门槛。
最近使用 AI 制作了一个监听 tcpdump 日志,分析入站数据的web应用。可以查看主机当前的活跃会话有哪些:
以及历史访问关系:
节点间做了数据穿透,点击端口或IP可以查看明细数据。
比如这个IP明显就是中毒主机,专门发送 445 和 1433 探测包。445 是文件共享使用的端口,1433 是SQL Server数据库的端口。使用 tcpdump 工具抓包的好处是本机不用开相关端口也能检测到对方的探测报文。
结合历史会话和活跃会话可以让服务器的入站关系变得可视,同时可以实时监控主机状态,通过访问关系判断当前主机是否曾经被攻击过。
软件提示词:
❯ 使用 node 开发一个服务器来访IP查看的web应用,解析tcpdump的包,查看有哪些客户端访问这台服务器。提供实时查看和历史记录查询。提供简单的密码授权访问,未授权无法查看网站内容。后台使用 sqlite 存储数据。只记录入站方向的记录,不记录服务器主动访问了谁。包括 tcp、udp、icmp 等协议。通过记录可以查看哪些客户端IP在访问服务器,访问了哪些端口。访问频率、持续时长、访问的次数等统计信息。
全文完。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:生有可恋 hyang0
hyang0《服务器访问关系可视化》