hits_as_src |
(hits as source – hits como origen): número de paquetes de inicio de conexión (flows)
en los cuales esta dirección IP figuraba como origen. Es decir, numero de intentos de
conexión enviados por la IP. Un valor alto de este parámetro puede significar que el
host poseedor de dicha IP está realizando un escaneo.
|
hits_as_dst |
(hits as destination – hits como destino): número de paquetes de inicio de
conexión (flows) en los cuales esta dirección IP figuraba como destino. Es
decir, numero de intentos de conexión que la IP recibió. Un valor alto en este
parámetro puede significar que la IP está siendo victima de un escaneo.
|
av_rcv_time |
(average receive time – tiempo promedio de recepción): tiempo promedio entre peticiones
de conexión recibidas por esta IP. Esta medida dice con qué frecuencia están llegando
peticiones de conexión a un equipo. Un valor bajo de este parámetro puede significar
que este host está siendo escanedo.
|
av_snd_time |
(average send time – tiempo promedio de envío): tiempo promedio entre peticiones de
conexión hechas por esta IP. Esta medida me dice con qué frecuencia un equipo está
enviando peticiones de conexión. Un valor bajo puede indicar que el host está
realizando un escaneo.
|
ack_rst_resp |
o negative_resp (negative responses – respuestas negativas): ésta medida tiene en
cuenta todos los segmentos TCP, no sólo a los de inicio de conexión. Es el número de
respuestas negativas que una dirección IP envía. Una respuesta negativa es el mensaje
que un host genera al recibir una petición de conexión en alguno de sus puertos cuando
éste está cerrado, las respuestas negativas para el protocolo TCP están dadas
generalmente por el envío de un paquete con las banderas RST y ACK fijadas. Un valor
alto puede indicar que esta dirección IP está siendo escaneada, ya que no es normal
que un host reciba muchas peticiones en sus puertos cerrados.
|
rst_resp |
Número de paquetes con la bandera RST enviados por la dirección IP.
|
win_count |
número de ventanas que han transcurrido (cuantas veces se han reiniciado las
mediciones).
|
rel_hits |
(relation hits – hits de relación): es el número de peticiones de inicio de conexión
que se realizan entre dos host dados. Este parámetro sería alto en el caso de un
escaneo uno a uno.
|