Hay muchas razones por las que podría tener un alto volumen de tráfico en la noche. Además del malware o el intercambio de archivos, muchas empresas se están trasladando a sistemas de copia de seguridad basados en la nube y configuran sus copias de seguridad para que sean nocturnas. Lo primero que haría es contactar a los jefes de los grupos de servidores e informarles del problema. Pregúnteles si tienen algún trabajo y dígales que está impactando los servicios. Si su red es compatible con QoS, busque configurarla para garantizar el ancho de banda a servicios vitales.
Si el tráfico no parece legítimo, o si no recibe ayuda de sus grupos internos, necesita más información. La mayoría de los dispositivos de red con alguna inteligencia pueden proporcionarle estadísticas de puertos, y la mayoría se pueden sondear con snmp. Hable con las personas de su red y vea si tienen cactus, vientos solares o similares. Si no, configure cactus u otro snmp grapher libre y comience a recopilar información. Una vez que tenga unos días de estadísticas, podrá ver qué puertos están usando el ancho de banda y puede encontrar lo que está conectado al puerto. Busque la dirección MAC del dispositivo y luego asigne una entrada ARP, luego haga un DNS en la IP desde la tabla arp.
Una vez que conozca la máquina ofensiva, puede investigar la causa. Encuentre al propietario de la caja y dígales que está causando problemas, haga que lo investiguen. Si usted es el dueño haga su propia investigación. Busque las causas legítimas primero, hay un montón de ellos. Una vez que haya agotado la búsqueda de malware, es posible que tenga que hacer un tramo del puerto para ver qué tráfico se está enviando.