僵尸网络的核心特征
判断疑似僵尸网络流量的关键,在于监控网络流量的上下行比例,若上行流量显著高于下行流量且缺乏正当业务解释,则极有可能是僵尸网络活动的信号。
正常网络流量的上下行比例范围
在日常企业网络中,流量模式通常遵循“下行主导”的规律,用户访问网页、观看视频、下载文件时,接收的数据量远大于发送,一台办公电脑浏览网页时,下行流量可能是上行流量的5到10倍,视频会议或P2P下载则相对对称,但上行仍很少超过下行,行业共识认为,非对称性本身是正常现象,但异常的上行主导才是需要警惕的。
僵尸网络为何导致上行流量暴增
被感染的设备会主动执行攻击指令,例如发起DDoS攻击、发送垃圾邮件、扫描端口或外传数据,这些行为均产生大量上行数据包,而下行流量仅为确认包或少量响应,据统计,多数僵尸网络场景中,上行流量占比超过80%,且缺乏对应的业务应用层请求,一台服务器突然向外部随机IP发送大量SYN包,上行激增但下行几乎为零,这在正常业务中几乎不会出现。
如何通过上下行流量不对称识别僵尸网络流量
流量采集与基础分析
要识别异常,首先需要设备层面的流量数据,常用方法包括:
- 启用NetFlow或sFlow,采集网络设备的流量元数据。
- 部署防火墙日志,记录会话的上下行字节数。
- 使用端口镜像,通过Wireshark或tcpdump抓取原始数据包。
以NetFlow为例,使用nfdump命令快速查看top talkers:
nfdump -R /data/nfcapd/ -s ip/bytes -n 10
该命令会列出按总流量排序的IP地址,接下来需要单独计算每个IP的上行与下行字节数,通常通过源IP和目的IP区分,若某个IP的上行流量占总流量的90%以上,且没有对应业务说明,则高度可疑。

计算上下行比例的关键指标
- 上行字节占比 = 上行字节 / (上行字节 + 下行字节)
- 上行包数占比 = 上行包数 / (上行包数 + 下行包数)
- 连接数分布:查看该IP发起的会话数是否远大于接受的会话数
大量新连接(如每秒数千条)加上上行占比超过90%,几乎可以锁定为僵尸网络参与扫描或攻击。
如何设定判断阈值
阈值没有固定标准,需要根据企业网络基线调整,但以下经验值可供参考:
- 正常办公设备:上行占比通常低于30%
- 文件服务器:上下行可能接近对称,但上行不会长期超过下行
- 异常设备:上行占比超过80%并持续数分钟,且无合理业务解释
实际操作中,建议为每个网段建立一周的流量基线,然后监控偏离基线超过2倍标准差的行为。
常见僵尸网络流量场景与上下行不对称案例
DDoS攻击中的上行洪流
被控设备参与DDoS攻击时,会向目标发送大量TCP SYN、UDP或ICMP包,此时上行流量暴增,而下行流量仅为少量响应包或RST包,某台主机在下午3点突然开始向外部IP发送大量UDP流量,上行流量从平时的50Kbps飙升到10Mbps,而下行依然不足1Mbps,这种场景是僵尸网络最典型的信号。
垃圾邮件与数据外传
发送垃圾邮件时,SMTP连接主要由受控设备发起,上行内容为邮件正文,下行仅为响应码,数据量通常不大,但上行比例极高,同样,数据窃取场景中,受控设备会持续向外发送文件,上行流量长时间维持高位,与正常业务行为明显不同。
端口扫描与传播行为
僵尸网络在局域网内横向传播时,会扫描其他主机的脆弱端口,扫描行为产生大量小包,上行包数远大于下行包数,统计显示,

僵尸网络扫描阶段的上行包数占比常超过95%,且目的IP分散,无明显响应。
实操步骤:用Wireshark和tcpdump排查上下行不对称流量
抓取可疑主机的会话
假设已经通过NetFlow发现一个IP上行异常,使用tcpdump抓取其所有流量:
tcpdump -i eth0 -s 0 -w capture.pcap host 192.168.1.100
抓取5分钟后停止,分析流量特征。
在Wireshark中计算上下行比例
打开pcap文件,使用Statistics → Conversations,选择IP协议,对于每个会话,查看源IP和目的IP,若该主机的源IP(发送)字节数总量远大于目的IP(接收)字节数,则确认上行主导。
一个会话显示:
- 168.1.100 → 10.0.0.5:2.5MB
- 0.0.5 → 192.168.1.100:0.1MB
比例高达25:1,且目的IP是随机外部地址,基本可以判定为僵尸网络活动。
结合应用层特征验证
通过Follow TCP Stream查看数据内容,DDoS攻击流通常缺少正常应用层头部,而垃圾邮件则包含SMTP指令,若看到大量“HELO”“MAIL FROM”且发送频率异常,则进一步确认。
上下行不对称流量分析:区分P2P与僵尸网络
P2P流量的对称性特征
P2P下载(如BT、emule)通常上下行接近对称,因为节点同时上传和下载,但P2P的上行占比一般在40%~60%之间,很少超过70%,P2P流量会连接到多个已知的Tracker节点,且连接数稳定。
僵尸网络的上行独占性
相比之下,僵尸网络的上行占比往往超过90%,且连接目标分散、无规律,或集中在少数攻击目标。业内专家指出,一个简单的区分方法是检查上行流量中是否有明显的应用层数据请求,P2P的上行中包含请求分片的描述信息,而僵尸网络的上行则是大量重复的攻击载荷。

实际操作中的排除步骤
- 检查目的端口是否为常见P2P端口(如6881-6889)
- 查看DNS解析:是否请求了已知的P2P域名
- 对比用户行为:若该设备从未运行P2P软件,但上行突然增大,则疑点更大
经过上述步骤,多数情况下可以准确区分正常P2P与可疑僵尸网络行为。
通过上下行流量不对称判断疑似僵尸网络流量,是网络安全监控中高效且可验证的方法,只要建立基线、持续监控异常比例,并结合应用层特征分析,就能快速定位可疑主机,阻断潜在威胁。 这套方法无需昂贵设备,企业运维人员即可落地。
上下行不对称流量判断僵尸网络常见问题解答
上下行比例多少算正常,超过多少需要警惕?
正常办公设备的上行比例通常低于30%,如果上行占比超过80%且持续存在,且没有文件传输或视频会议等业务场景,就应该主动排查。比例超过90%几乎可以视为高度可疑,需要立即分析。
无法部署NetFlow,仅靠防火墙日志能判断吗?
可以,防火墙日志通常包含源/目的IP、端口、字节数,通过统计每个IP的发送字节与接收字节差,同样能发现异常,某台主机在一天内发送了1GB数据,但只接收了50MB,就需要进一步调查,虽然日志粒度不如NetFlow,但对于突发异常仍有效。
如何避免误判P2P或视频会议流量?
关键看两个维度:一是连接模式,二是应用层负载,P2P和视频会议有固定的协议特征(如UDP/TCP端口范围、信令包模式),且连接数相对稳定,而僵尸网络的上行包通常很短、无状态,且目的IP池分散。结合七日流量基线对比,可以大幅降低误报率,因此建议在部署检测规则前先学习正常业务流量。