Bom ponto. Aqui está uma maneira de rastreá-lo. Eu recomendaria que a rede configurasse o monitoramento do NetFlow. Ao capturar o NetFlow, você pode atender a escala da maioria das redes usando um mínimo de armazenamento.
Existem duas configurações de instalação: Exportação de fluxo do roteador ou da porta de toque / span. Eu prefiro de um roteador como você vai ver o tráfego entre as redes, em oposição a apenas entrada / saída.
Eu gosto da ferramenta de código aberto SiLK da CERT, disponível como um RPM no CERT Forensics repo - forensics.cert.org.
Uma instalação típica de servidor único é semelhante à imagem abaixo.
Umavezinstaladoeconfigurado,vocêdesejaráprocuraroshostsqueatingirammuitasportasdedestinocomumaconsultausandoorwfilter.ManualdoSiLKdisponívelaqui: link
Um scanner pode ser encontrado consultando o IP de origem e as portas de destino distintas. Algo como:
rwfilter --proto=0- --type=all --pass=stdout | rwstats --fields=sip,dport
Depois de descobrir isso, procure onde o host de verificação pode ter ido:
rwfilter --proto=0- --type=all --pass=stdout --saddress=<SCANNERIP> | rwcut