我的 IPS 最近检测到带有异常有效负载的类型 8 ICMP 数据包(回显请求)。
echo request 命令是一个命令的片段,看起来像是添加路由的一部分。这是 ICMP 数据有效负载的 PCAP。
.&.1Y..! .b....E.
..x..z. ...)....
....(4.. ......e
-p ADD 1 72.16.1.
21 MASK 255.255.
255.255 10.18.12
.33..... ..
IPS 将其标记为 Loki 隧道流量 - 但仅限于单个数据包。我以为这可能是从记忆中随机抓取的,但几天后我看到了完全相同的数据包。
有没有人见过这样的事情?