论坛规则|版主申请|积分制度|勋章制度|新手帮助
返回列表 回复 发帖

告别arp攻击<解决方法--收集中>

版主回复:  " g# M6 X  s' ^1 t  L8 O
以下是我个人的一些收集希望有所帮助!/ K1 G9 H: \* L% r
ARP 病毒快速查找<个人经验>最多10分钟解决
: h# P7 x! f# n/ G. A! z魔高一尺、道高一丈”发个小软件让你的网络更稳定(防止arp欺骗的)3 K- X( k$ r4 [1 S, R) M# y
爆料:最新arp变种病毒破坏过程揭秘!!!(申请加精)
" R/ d8 K( J0 y1 }: I9 {$ `5 BIP地址与MAC地址绑定防ARP地址欺骗2 q( ~# k: u2 R* o0 }; Y

( d+ `& h/ K' U, A防范ARP欺骗的综合解决方法
; C) D: ?9 Y. W- H5 W8 r" z自由上网--ARP捕获软件
8 `+ p; ]/ x+ @% a- Z- i& O& G/ s4 W7 U+ B4 [* Y0 y% k% H
& l- }+ b2 b5 R

网吧频繁掉线(ARP)与解决方法1 e8 n% g& N, h3 Z, Q% J8 u! O  Q
: x* t8 V. q& Q
; F( w- F: Z/ l4 P4 H" @) @- L3 w
现在频繁掉线的网吧很多.但为何掉线.许多网管朋友.不是很清楚.网吧掉线的原因很多.现在我给大家讲一下现在很流行的一种木马.<传奇网吧杀手>.基本上东北地区的网吧都被这一木马弄的身心疲惫.但是现在有解决的方法了.
2 e9 G% G% I8 }4 d! w) @* e8 ^6 _+ U- O; T
  中病毒特征: 网吧不定时的掉线.(重启路由后正常),网吧局域网内有个别机器掉线.. x9 c0 s- e1 h& p. }
  木马分析 : 传奇杀手木马,是通过ARP欺骗,来或取局域网内发往外网的数据.从而截获局域内一些网游的用户名和密码.8 b  B, h; e) e& S4 I( e
4 C$ V- P2 I2 S* g* |* q
  木马解析:中木马的机器能虚拟出一个路由器的MAC地址和路由器的IP.当病毒发作时,局域网内就会多出一个路由器的MAC地址.内网在发往外网的数据时,误认为中木马的机器是路由器,从而把这些数据发给了虚拟的路由器.真正路由器的MAC地址被占用.内网的数据发出不去.所以就掉线了.
8 O0 g8 t& L; {
: b7 K& P- q. \5 ~  解决办法:守先你下载一个网络执法官,他可以监控局域网内所有机器的MAC地址和局域网内的IP地址.在设置网络执法官时.你必须将网络执法官的IP段设置和你内网的IP段一样.比如说:你的内网IP是192.168.1.1------192.168.1.254你的设置时也要设置192.168.1.1------192.168.1.254.设置完后,你就会看到你的内网中的MAC地址和IP地址.从而可以看出哪台机器中了木马.(在多出的路由器MAC地址和IP地址和内网机器的IP地址,MAC地址一样的说明中了传奇网吧杀手)要是不知道路由器的MAC地址,在路由器的设置界面可以看到.发现木马后.你还要下载瑞星2006最新版的杀病毒软件(3月15日之后的病毒库).在下载完之后必须在安全模式下查杀(这是瑞星反病毒专家的见意)反复查杀(一般在四次就可以了)注意查完后杀病毒软件不要卸载掉.观查几天(这是我个人的经验.在卸后第三天病毒还会死灰复燃,我想可能是注册表里还有他的隐藏文件.在观查几天后正常就可以卸载掉了.
% B  i6 Y/ {2 v9 M6 A3 g
7 Q4 n8 o5 H& K, M9 n+ v; a! k% c  注:还原精灵和冰点对网吧传奇杀手木马不起做用.(传奇杀手木马不会感染局域网.不要用硬盘对克,对克跟本不起任何做用.而且还会感染到母盘上.切记!)/ w$ x! ?7 D( K: I( h
+ Y/ w. J! }- i3 B
  最好主机安装上网络执法官,这样可以时时监控局域网内的动态,发现木马后可以及时做出对策)
( E# z) d3 K" n, C/ R  _  下面是传奇网吧杀手木马的文件:
$ ~/ m. {1 {7 j9 y/ c& E: p8 [  文件名:      文件路径:                 病毒名:
" y( M/ q! @9 P  a.exe>>b.exe   c:\windows\system32       Trojan.psw.lmir.jbg
6 D0 t% M; V6 B+ q% d  z' D  235780.dll     c:\windows\               Trojan.psw.lmir.aji
+ s, R! B$ [; H* }1 ]  kb2357801.log  c:\windows\               Trojan.psw.lmir.jhe
, p( @7 x$ M; w& ]" }  u# _  Q98882.log     c:\windows\               Trojan.psw.lmir.jhe4 l% [6 H7 M! m) K' Q/ R
  kb2357802.log  c:\windows\               Trojan.psw.lmir.jbg' |5 u# s. `; j7 ?% u$ x: {% M
  Q90979.log     c:\windows\               Trojan.psw.lmir.jhe4 B$ z8 b, ^' g( S1 e
  Q99418.log     c:\windows\               Trojan.psw.lmir.jbg
9 a8 R2 K2 i) z: z  ZT.exe         c:\windows\program Files\浩方对战平台 病毒名:Trojan.dL.agent.eqv. Y; x& {9 f9 y. j* T: J( k9 f/ h
  a[1].exe>>b.exec:\documents and sttings\sicent\local settings\Temporary Internet Files\content.IE5\Q5g5g3uj
/ j+ K6 A/ i2 |; S% }! e8 w  病毒名:Trojan.psw.lmir.jbg9 {: q( _8 C5 F/ n
  有需要瑞星2006 18.18.22(3月15日的版本)和网络执法官2.75注册版的软件请把邮箱留下.
% L8 o5 k1 R3 j" y% U$ B4 X7 g$ s; _" h  (各位朋友.瑞星杀毒软件文件过大邮箱发送不了.请大家下载瑞星个人18.18.20版杀毒软件我现在给大家提供注册码.希望大家原谅.), P- l/ t- e4 d3 i  y
  SN=P5V6EH-61FHJK-9G0SS7-C4D2009 \: m' ]% \) o- }. T3 |7 T( i
  ID=5B3C5BJ4Y125
& Y2 C$ U3 @1 p7 v" E# I  (网络执法官可以批量MAC捆绑,到执法官的局域网MAC界面,全选后单击右键会出现批量MAC捆绑.做完捆绑以后,ARP要是在次攻击时他会报警,出现的假MAC是为非法.网络执法官会终止他的一切操作.)这样可以解决ARP在次攻击.


: q) v8 X. @/ d% G4 s5 u
/ }; ^1 V4 \6 _: z1 f: h[ 本帖最后由 yukun21 于 2007-6-6 09:17 编辑 ]

版主回复: 严重声明;做人要厚道,下载附件要点评,不管你感觉网友提供的附件好不好!都给出你的评价!' f7 n9 ?7 O1 X, d

) W# U9 U: ]- N! }; V
5 K1 v7 j( p: t6 O) n& G
[ 本帖最后由 yukun21 于 2007-8-31 08:50 编辑 ]
附件: 您所在的用户组无法下载或查看附件
好东西,喜欢,真有说的好吗

版主回复:  ARP欺骗详解 ! n. x! ?; L! Z; ?8 h" Y/ u
本来不打算写这接下的一系列讨论欺骗的文章(计划中有arp欺骗、icmp欺骗、路由rip欺骗、ip地址欺骗等),这主要是自己有些担心有些人会给网管增加日常工作量,但是想想还是写的好,因为通常在你猛打完补丁后,你可能觉得你的系统安全了,但是,实际上,打补丁只是安全措施里的一个很基本的步骤而已,通常一个hacker要进入你的系统,他所要做的并不是你打补丁就可以避免的,象这些欺骗都要求你必须掌握相当的网络底层知识和合理安排物理布线才可阻止得了的。特别是多种手法混用的时候,特别要说明的是:有些人往往以为会使用某些工具入侵就觉得自己是个hacker,呵呵。。其实,我认为这只是入门而已(有些是连门都找不到),通过本文,我想让人们知道,一个hacker在真正入侵系统时,他并不是依靠别人写的什么软件的。更多是靠对系统和网络的深入了解来达到这个目的。
" Y  l. j$ Y% N0 D, k/ D$ t  F8 E
    我想我会尽可能将我知道的写出来,同时也将尽可能把防止欺骗的解决办法写出来,当然,这只是我知道的而已,如果有失误的地方,欢迎指正。呵呵。。
/ \& N/ f" b) E2 z# Y. I  t+ `6 l# Y; l
    首先还是得说一下什么是ARP,如果你在UNIXShell下输入arp-a(9x下也是),你的输出看起来应该是这样的:: b& v1 ]* t! `8 |; U

9 X& N# A+ A4 r" N' L程序代码: v7 J0 P% X) u# A1 D
Interface:xxx.xxx.xxx.xxx
* }( }. `9 [2 A3 P: z. H' o$ C6 [4 @$ T; R+ `. e! h. h7 |& s
InternetAddressPhysicalAddressType6 t  T: P% C0 M( X% D6 @5 j) w

# u. N! z; h1 D& |xxx.xxx.xxx.xxx00-00-93-64-48-d2dynamic+ }$ v( ?# [$ B, |
- C4 A: ?- S# k' j. e6 f
xxx.xxx.xxx.xxx00-00-b4-52-43-10dynamic
  c4 U, Q$ c$ p8 a, p. P! V* [9 j: J) E8 M7 L
...................
& U$ g& f0 y( A$ T8 U$ _" c
% `, }9 U4 a: H& f* N( T! e    这里第一列显示的是ip地址,第二列显示的是和ip地址对应的网络接口卡的硬件地址(MAC),第三列是该ip和mac的对应关系类型。
$ S' i% p) k( \* O; s( ^# ?0 h) e# T  _% ?9 b) c. k
    可见,arp是一种将ip转化成以ip对应的网卡的物理地址的一种协议,或者说ARP协议是一种将ip地址转化成MAC地址的一种协议,它靠维持在内存中保存的一张表来使ip得以在网络上被目标机器应答。
  f2 u  z0 {' }7 l
- P, D- ~2 N- H1 B" y, F7 E    为什么要将ip转化成mac呢?呵呵。。解释下去太多了,简单的说,这是因为在tcp网络环境下,一个ip包走到哪里,要怎么走是靠路由表定义,但是,当ip 包到达该网络后,哪台机器响应这个ip包却是靠该ip包中所包含的mac地址来识别,也就是说,只有mac地址和该ip包中的mac地址相同的机器才会应答这个ip包(好象很多余,呵呵。。),因为在网络中,每一台主机都会有发送ip包的时候,所以,在每台主机的内存中,都有一个arp-->mac的转换表。通常是动态的转换表(注意在路由中,该arp表可以被设置成静态)。也就是说,该对应表会被主机在需要的时候刷新。这 捎谝姨谧油闵系拇涫强?8位的mac地址而决定的。' \; q1 Z& d  @% Z0 }2 M

8 s1 I+ w" H  @    通常主机在发送一个ip包之前,它要到该转换表中寻找和ip包对应的mac地址,如果没有找到,该主机就发送一个ARP广播包,看起来象这样子:  S5 c5 Y# n$ E1 i9 c, B6 p5 L
5 n0 i, o- {* P; J4 `
    “我是主机xxx.xxx.xxx.xxx,mac是xxxxxxxxxxx,ip为xxx.xxx.xxx.xx1的主机请报上你的mac来”3 Q8 A1 A% q6 ~
5 @' @+ P0 r# T0 r2 t8 }
    ip为xxx.xxx.xxx.xx1的主机响应这个广播,应答ARP广播为:
" l- Z7 @- W" x1 B( Q  G, V: V2 v
  ^4 a) o2 Z4 j# U" o- k% u    “我是xxx.xxx.xxx.xx1,我的mac为xxxxxxxxxx2”
7 b& e, S& _  Q& }- G$ Y% g% I' U4 {
    于是,主机刷新自己的ARP缓存。然后发出该ip包。
) K* Y1 W1 m3 ^' u9 f6 v
, `3 Q' o/ o  ^9 l  L" E' K% s    了解这些常识后,现在就可以谈在网络中如何实现ARP欺骗了,可以看看这样% e! l3 L3 ^2 r" {' q( X$ f
$ o* s+ c; i; X& @1 }* V
一个例子:/ |6 z" c/ _" ^2 n

. S1 n" Q9 T9 k  b, A1 u; K' [! e    一个入侵者想非法进入某台主机,他知道这台主机的火墙只对192.0.0.3(假设)这个ip开放23口(telnet),而他必须要使用telnet来进入这台主机,所以他要这么做: * ~1 ~: L/ }5 [$ \

3 @. x! f6 H4 l: O$ g; k1、他先研究192.0.0.3这台主机,发现这台95的机器使用一个oob就可以让他死掉。) K* p, u/ m6 R, T- m. Y
$ t& }9 a9 [% |/ I( L1 l
2、于是,他送一个洪水包给192.0.0.3的139口,于是,该机器应包而死。
" x) p; z, U; y8 W" x0 Z
- G+ r! n$ a  [8 x8 Y3、这时,主机发到192.0.0.3的ip包将无法被机器应答,系统开始更新自己的arp对应表。将192.0.0.3的项目搽去。
' {$ U& d( r5 q2 M
+ |2 o+ ]8 F9 |4、这段时间里,入侵者把自己的ip改成192.0.0.3
. B3 U1 g0 [& c& B5 h: t% I( ~1 Y+ h" {. h; u8 M5 ?  d/ F, G5 e7 M
5、他发一个ping(icmp0)给主机,要求主机更新主机的arp转换表。) O! S3 I( t. ]9 B& Y) e/ K  u

6 f) }3 c; H1 j7 ~6、主机找到该ip,然后在arp表中加如新的ip--$#@62;mac对应关系。
2 n# z; q% [7 V- P5 o! A3 W7 f! C8 N+ O8 M& E
7、火墙失效了,入侵的ip变成合法的mac地址,可以telnet了。* n/ h0 g2 d! ^4 `0 U
$ Y6 {3 C( D$ L
(好象很罗嗦,呵呵。。不过这是很典型的例子)* b9 n+ k1 b& R' V
9 b7 Y4 T, O, J' L3 v% x) }( ]- C
    现在,假如该主机不只提供telnet,它还提供r命令(rsh,rcopy,rlogin等)那么,所有的安全约定将无效,入侵者可以放心的使用这台主机的资源而不用担心被记录什么。2 b1 o& G3 D: ]# Y" J6 v/ Q( J' Z
3 M: o; H8 _2 g" r5 e
    有人也许会说,这其实就是冒用ip嘛。。呵呵。。不错,是冒用了ip,但决不是ip欺骗,ip欺骗的原理比这要复杂的多,实现的机理也完全不一样。
0 v6 ]6 T5 N5 L: X; ]5 y) |2 w2 Z5 a! E# C6 A# a
    上面就是一个ARP的欺骗过程,这是在同网段发生的情况,但是,提醒注意的是,利用交换集线器或网桥是无法阻止ARP欺骗的,只有路由分段是有效的阻止手段。(也就是ip包必须经过路由转发。在有路由转发的情况下,ARP欺骗如配合ICMP欺骗将对网络造成极大的危害,从某种角度将,入侵者可以跨过路由监听网络中任何两点的通讯,如果有装火墙,请注意火墙有没有提示过类似:某某IP是局域IP但从某某路由来等这样的信息。详细实施以后会讨论到。), ^3 C: O4 Q. m4 H

0 a* A. h& _/ b: @8 z    在有路由转发的情况下,发送到达路由的ip的主机其arp对应表中,ip的对应值是路由的mac。: E7 r# n# _% o( N% u1 g
8 B9 G- Z' ~4 y0 C# ~8 u  |7 \% t
比如:9 L# @: H" @# I9 X/ T

& ]/ }' K# o: I0 K# V: w    我pingwww.nease.net后,那么在我主机中,www.nease.net的IP对应项不是nease的mac而是我路由的mac。其ip也是我路由的IP.(有些网络软件通过交换路由ARP可以得到远程IP的MAC)
, J0 f1 w0 Y5 {6 Q6 R& E0 F0 D
/ U/ I1 C, _$ F    有兴趣做深入一步的朋友可以考虑这样一种情况:, }1 m8 w" r. ?' C
+ w3 c) l) Y1 H. K  s
    假设这个入侵者很不幸的从化学食堂出来后摔了一跤,突然想到:我要经过一个路由才可以走到那台有火墙的主机!!!^^^^& z* `% e+ r$ e; s! V

- {+ T2 M2 m: ^/ |9 F, r2 C    于是这个不幸的入侵者开始坐下来痛苦的思考:
. p+ [1 Q/ }0 j* g8 m- T" e8 X
: }* `( l7 |0 f3 {+ {) m% U1 j1、我的机器可以进入那个网段,但是,不是用192.0.0.3的IP, Z4 a# b0 u0 a! R

0 g  D1 K6 p4 M4 i2、如果我用那个IP,就算那台正版192.0.0.3的机器死了,那个网络里的机器也不会把ip包丢到路由传给我。4 q: o, z/ h; Q8 t2 L

2 Q7 @& P1 L8 }6 c2 }3、所以,我要骗主机把ip包丢到路由。
! {- ?) J8 u" u' U/ t0 t% {6 p9 x) p$ U! {& y2 H
    通过多种欺骗手法可以达到这个目的。所以他开始这样做:0 m4 T9 P( U' ^6 F2 ^
( \1 x: z9 l: A6 C- K; X7 Y
1、为了使自己发出的非法ip包能在网络上活久一点,他开始修改ttl为下面的过程中可能带来的问题做准备。他把ttl改成255.(ttl定义一个ip包如果在网络上到不了主机后,在网络上能存活的时间,改长一点在本例中有利于做充足的广播)9 ^: Q3 L9 J9 u' f

0 @  q% ^) j6 I& H& c' t7 U5 \2、他从贴身口袋中掏出一张软盘,这张有体温的软盘中有他以前用sniffer时保存的各种ip包类型。3、他用一个合法的ip进入网络,然后和上面一样,发个洪水包让正版的 192.0.0.3死掉,然后他用192.0.0.3进入网络。
3 w9 _" m& R# F1 e
- s, ]' J6 ]! S0 ]& o4、在该网络的主机找不到原来的192.0.0.3的mac后,将更新自己的ARP对应表。于是他赶紧修改软盘中的有关ARP广播包的数据,然后对网络广播说“能响应 ip为192.0.0.3的mac是我”。$ [5 z) t* V( Q: r0 \
6 j5 r* ], {  C
5、好了,现在每台主机都知道了,一个新的MAC地址对应ip192.0.0.3,一个ARP欺骗完成了,但是,每台主机都只会在局域网中找这个地址而根本就不会把发送给192.0.0.3的ip包丢给路由。于是他还得构造一个ICMP的重定向广播。
% Q* t) F3 q4 J& d7 |
5 I2 h7 |% x0 O' w2 y7 T6、他开始再修改软盘中的有关ICMP广播包的数据,然后发送这个包,告诉网络中的主机:“到192.0.0.3的路由最短路径不是局域网,而是路由,请主机重定向你们的路由路径,把所有到192.0.0.3的ip包丢给路由哦。”. f. i- j7 w/ |7 u
4 K; l" i$ f5 |7 V, m
7、主机接受这个合理的ICMP重定向,于是修改自己的路由路径,把对192.0.0.3的ip通讯都丢给路由器。
9 Y$ C. P7 s/ \8 ^" c. _
5 Z7 j" E8 h- R5 C1 a& |8、不幸的入侵者终于可以在路由外收到来自路由内的主机的ip包了,他可以开始telnet到主机的23口,用ip192.0.0.3.9、这个入侵者一把冲出芙蓉一(229),对着楼下来往的女生喊到:“一二一。。3 z7 s# |# N6 T; z7 o# f

& B3 l! _0 b+ w5 G, v    呵呵。。他完成了。) E2 D/ c9 [+ X# T6 l5 c

- {' ]; ~0 A5 m. {    注意,这只是一个典型的例子,在实际操作中要考虑的问题还不只这些。
, S, P( j( h9 [* W    现在想想,如果他要用的是sniffer会怎样?
4 O  y9 N2 r& R2 o. B6 m$ o7 U
' i& W( I& Y1 u- I- e" D    假如这个入侵者实在是倒霉(因为喊“一二一。。”而被女生痛殴),当他从地上爬起来后突然发现:其实我要经过好几个路由才可以到那台主机啊。。。。。这时他要怎么做?
* @: K8 z' S3 b: Y/ `+ P
/ Q1 ?8 i- a. g% ^! s( w& Y    呵呵。。。有兴趣做更深入了解的朋友可以自己构思。通常入侵者是这样做的:
" h9 W' c, U3 O' P& V% Z3 O# \5 o: P% y. u" [
1、苦思冥想六天六夜。。。。。
! Y) `3 w+ ]% V9 T4 \/ ^N、一把冲出芙蓉一(229),狂叫一声,一头栽向水泥马路。可见,利用ARP欺骗,一个入侵者可以得到:
1 J+ v( ]4 i! Z; H( A. D# H
. U6 ^3 f: A5 W1、利用基于ip的安全性不足,冒用一个合法ip来进入主机。
& E; }7 \4 y, B5 G4 e" u1 ?; N+ c3 s, l$ Q2 @% H
2、逃过基于ip的许多程序的安全检查,如NSF,R系列命令等。
& E! @3 h1 t, F" r5 G
. S$ T* Q- n- S. `) K    甚至可以得到:5 Y6 m! H) A; Y( ?' l6 T5 {

  b9 d  m) z5 p5 R. N2 w    栽账嫁祸给某人,让他跳到黄河洗不清,永世不得超生。0 ^* N  q. @6 Z

. \% d( L2 u3 j/ `    那么,如何防止ARP欺骗呢?从我收集整理的资料中,我找出这几条:(欢迎补充)/ g: [/ |2 x* _! B  w) q# A
9 s1 V; N8 z# V- |2 }6 t
1、不要把你的网络安全信任关系建立在ip基础上或mac基础上,(rarp同样存在欺骗的问题),理想的关系应该建立在ip+mac基础上。8 |1 G6 o# e/ S  t

) w1 p5 E' D! j2、设置静态的mac-->ip对应表,不要让主机刷新你设定好的转换表。
+ i# \% N2 [$ O: l; r$ {# i( e3 ~
0 F# g, y0 ?+ F1 C3、除非很有必要,否则停止使用ARP,将ARP做为永久条目保存在对应表中。
6 I& C# l' s- @$ l2 O, P
7 O  e, Y3 b  K( b% K) O4、使用ARP服务器。通过该服务器查找自己的ARP转换表来响应其他机器的ARP广播。确保这台ARP服务器不被黑。/ @* \% l9 R3 d$ Q/ p0 j1 M6 N, `

/ d5 J4 A" u5 a9 ^5 G' {( w8 X1 p5、使用"proxy"代理ip的传输。
  V& g, q0 m! ~( l- z/ x2 Z' ~, ^" |6 A4 e
6、使用硬件屏蔽主机。设置好你的路由,确保ip地址能到达合法的路径。(静态配置路由ARP条目),注意,使用交换集线器和网桥无法阻止ARP欺骗。2 s* n3 Y/ F9 I; [4 y
( o& ~$ @* Y$ Y! T
7、管理员定期用响应的ip包中获得一个rarp请求,然后检查ARP响应的真实性。, t2 j- [1 n! ?/ y1 y1 s! [
1 E% t- T0 S0 R8 E, u9 z
8、管理员定期轮询,检查主机上的ARP缓存。3 [+ w! U3 T7 p. _
% r2 |5 x' ]& m. z0 p+ y& K6 A
9、使用火墙连续监控网络。注意有使用SNMP的情况下,ARP的欺骗有可能导致陷阱包丢失。
" B8 k  Z+ H" J4 |* A: Y7 k
2 @& r* D. {& @/ `: o# A& c    以下是我收集的资料,供做进一步了解ARP协议和掌握下次会说到的snifferonarpspoofing% v: u2 ~% c& X0 e" x$ Q0 n

& c0 `1 U) z+ i3 V    ARP的缓存记录格式:# a' X7 `2 k! S. \

. _& b$ u7 w% B4 w( P+ U每一行为:
# {: n; H& ~1 Z6 a9 D; f' h
- s2 R6 J& u0 q1 L, W+ WIFIndexhysicalAddress:IPAddress:Type
) |# W6 H0 ?0 {9 f* I) {" R& l' p! B% F8 g/ c8 m
其中:IFIndex为:; d% g) }8 z  x0 J1 b! Q

; s" b- N7 A6 }2 w$ @7 [1乙太网
9 X. z5 ^4 l  M; E
7 A3 M( H7 T  L# E1 m2实验乙太网
8 a. E4 `  V6 T) S" M
: C1 N7 T2 V1 |5 V3X.25$ ]  P  h7 @9 Z% D, k$ A2 h
- R" E8 l3 p4 N) x
4ProteonProNET(TokenRing)
1 ~1 _4 J+ z5 @8 M5 R0 t2 z4 M
7 n8 \' S3 h' }5 t5混杂方式
* b4 w" d4 b" c0 h0 H7 @
  N, {! }  Y( ~, r/ l4 q6IEEE802.X7 T6 U' @8 n) S
# e& \4 P/ L9 n2 e4 o5 S% C+ e7 q" X
7ARC网; S$ T/ N/ x/ u

  f3 |' U0 F2 F7 M+ x9 Q/ n% A/ y    ARP广播申请和应答结构7 ^; T: \3 V$ i" K

3 p; A( e' @; S. \; B) _& k$ R    硬件类型:协议类型:协议地址长:硬件地址长:操作码:发送机硬件地址:发送机IP地址:接受机硬件地址:接受机IP地址。
/ D+ a. |$ p3 k4 c+ b; X( c; H2 U$ n2 _0 \
其中:协议类型为:512XEROXPUP
) L; G! C8 k, z5 r3 r6 I# P- P6 u" l( m; ~# p" y
程序代码5 M. V- p/ R' P
513PUP地址转换
/ Y) W" L" A8 ~- ~% @; _; m* y. W8 ~6 ^  Q, F; T9 E' t  s9 T  N
1536XEROXNSIDP
! T0 c0 b, r2 D# q. w5 L+ U1 \* y+ t0 n
2048Internet协议(IP)9 q  ^# m! T' {. I  c% S

9 l) i* @- g0 F) Q# u1 F2049X.752050NBS
0 q2 ^" y( P* ^, ]) R
# H' O9 y( N* Z2051ECMA
! Z# N5 H- t( ^* A! }/ |% b' y- S; b4 [" `7 @$ |1 c
2053X.25第3层
8 m, J, R  F  n& r# B: U% v) h3 ~7 p" p8 U$ K- q0 w* S  N0 ~
2054ARP5 S0 A+ T6 u0 I* N& |9 ~5 |
( u  w1 u2 E# l- T! ]
2055XNS
4 F( ~! i# T+ W9 [; y5 @$ r+ [# ?8 r+ J" |
4096伯克利追踪者
  h& |% c8 o' u5 d; y8 r3 d. X' y8 A; j- }1 b. Y* W+ R
21000BBSSimnet
6 [" m$ X6 G) i  Y9 J
3 \; q. l2 w) Q; g$ a$ T24577DECMOP转储/装载
' R6 S& ^& v0 p
$ k& n  O+ c4 d  T) _24578DECMOP远程控制台4 N9 G1 S4 Y& y. N3 G
. m+ S: k  w2 G% d
24579DEC网IV段
- U5 R: C) H/ h# {# c* n/ ~5 z+ v7 ~
+ \8 n! k7 J0 W. q. O7 H7 E( h24580DECLAT/ R3 D6 F% w* j. @6 h$ F

3 b2 U% a. k. \' H# ^( q+ a0 `2 d24582DEC
, S% {/ C5 D7 T# R( f4 h  [' b, o7 B  Q; M& r! ^" x
32773HP探示器
5 A" ]( B3 F7 |+ w5 j- H0 M% ~8 _. ]& L" X% |% ]
32821RARP
: v; I( ], {3 O# K4 o$ ^# v5 \, t8 b# p( Z8 X
32823AppleTalk
* d( d0 `$ z# ~7 R8 g8 i* F7 Z3 g; d" y/ H: p! ~4 j
32824DEC局域网桥! E) ^8 \! k" D. b4 }1 o
. X4 G+ g/ H; R6 n# N
    如果你用过NetXRay,那么这些可以帮助你了解在细节上的ARP欺骗如何配合ICMP欺骗而让一个某种类型的广播包流入一个网络
; g! H5 O" o" j$ S- {" x/ N5 P9 j9 B1 b' o) @$ @5 |# R: k
# S6 M6 U6 |3 ~

+ z2 l8 p7 }" T7 H! ?; m

+ E7 J8 I7 N+ E[ 本帖最后由 yukun21 于 2007-6-21 10:53 编辑 ]

版主回复:  
& j; e2 m+ R, d* B* K& h! L. p1.什么是ARP病毒% a8 d& B7 C2 ^; V1 n7 ~; Z. N% U! R

2 I( @7 }) L& b2 T2 g% o
    ARP病毒也叫ARP地址欺骗类病毒,这是一类特殊的病毒。该病毒一般属于木马病毒,不具备主动传播的特性,不会自我复制,但是由于其发作的时候会向全网发送伪造的ARP数据包,严重干扰全网的正常运行,其危害甚至比一些蠕虫病毒还要严重得多。
4 l% X, R. q# f! M! ^  _6 P, e0 V; Y
  ARP病毒发作时,通常会造成网络掉线,但网络连接正常,内网的部分电脑不能上网,或者所有电脑均不能上网,无法打开网页或打开网页慢以及局域网连接时断时续并且网速较慢等现象,严重影响到企业网络、网吧、校园网络等局域网的正常运行。
/ Z- s& {+ i  `3 T2 q/ ?
1 o( ^+ s7 p: }7 @- k5 d. g以下六个步骤,即可有效防范ARP病毒:& G$ E' s5 J. f0 a6 L+ i

1 h" O' _* n) x, g  1、做好IP-MAC地址的绑定工作(即将IP地址与硬件识别地址绑定),在交换机和客户端都要绑定,这是可以使局域网免疫ARP病毒侵扰的好办法。 & z/ Z" @  B) j* O/ n! q& [
3 {7 {/ X1 {) K! c  g) U6 O
  2、全网所有的电脑都打上MS06-014MS07-017这两个补丁,这样可以免疫绝大多数网页木马,防止在浏览网页的时候感染病毒。
5 C9 b; |8 J( g; g
( l, d8 r  o$ [9 c) B+ Q7 g  MS06-014 中文版系统补丁下载地址:
3 ?4 k" v9 \' q* {  http://www.microsoft.com/china/technet/security/bulletin/MS06-014.mspx
( X. i! E4 i1 G7 u/ ~. c, ?  }5 U4 {: `& [
  MS07-017 中文版系统补丁下载地址:
8 w" I( i# j0 s( Y+ t/ _9 u% p( j  http://www.microsoft.com/china/technet/security/bulletin/MS07-017.mspx * Q) ~# y5 m: D3 K

5 F9 O5 U4 R& e9 M' S) Y# {  3、禁用系统的自动播放功能,防止病毒从U盘、移动硬盘、MP3等移动存储设备进入到计算机。  u8 B4 X; u" m$ s# b/ z
     禁用Windows 系统的自动播放功能的方法:在运行中输入 gpedit.msc 后回车,打开组策略编辑器,( I% J$ G' l8 d+ {2 @9 P
     依次点击:计算机配置->管理模板->系统->关闭自动播放->已启用->所有驱动器->确定。
0 o' l" Y  u/ a) x) c9 M" H: Y" `' W4 a8 v$ d7 U' M4 g
  4、在网络正常时候保存好全网的IP-MAC地址对照表,这样在查找ARP中毒电脑时很方便。
8 S. ~6 {  \" f6 o% o! g, B* A- w  K; V7 N
  5、部署网络流量检测设备,时刻监视全网的ARP广播包,查看其MAC地址是否正确。
5 O- ~% D, c: c% w) b0 A
2 S0 E2 o6 ^% Z, t$ |6 H, O! d  6、安装杀毒软件,及时升级病毒库,定期全网杀毒。
* k6 I3 u% D1 Y$ r, ~5 k8 x+ [5 v! Y. ?$ J! G; P4 I: r
大家可以将自己的经验跟帖发布,感谢大家对54的支持!!!1 h% ^) V3 q. v4 }+ A
3 f$ p! h- O- L6 V% [7 g( D
近日论坛的ARP病毒讨论真是占了大面版,这里写一写我自己的思路和看法:
! C1 k: F+ b8 k7 z( K; Y, l1 n4 s+ z) t: E
首先判断是否是网络供应商那边出问题' n" X8 h9 L7 e0 Q* v: b

: ]" e6 w6 E5 w' y* A- A/ e1.公网固定IP地址也罢,ADSL上网也罢,都会通过路由走,将直线单独接在电脑上(不让电脑连接局域网),一直PING外网,看一下会不会丢包或掉线,如果会,则通过ISP商来协商解决(先检查网线是否有问题). e& |) E+ B. L- a7 I

* E. Q5 O# N7 o6 l8 [注意点:$ K! L8 N+ x  T2 |  l" [1 u/ t7 Q$ g

; e1 z0 S& l2 m1.1路由出现硬件问题,重启下" @4 F. [" ?3 X. X7 ]. c% D
6 T3 R; R" y  s2 l+ f& C" Z" R
1.2电话线没有接好,产生干扰(有时候在旁边用手机打电话会产生断网)
% F: Y# z3 \: G+ X: ~/ p0 [5 i( C; ?2 U+ L& z0 k
1.3公司带宽供给不足,造成掉线,方案:
% x( O- ~& C+ ?: `1 t# y1 S% F' Q2 z
1.3.1 封闭80,BT等占用网络资源的端口,搭建代理上网服务器等来合理有效的分配网络资源
& Q5 b% h- e  I* ]  d; K5 h  Q& f. L- O* k; p/ ^
1.3.2 搭建内部软件下载服务器,员工需要什么软件,由IT去下载之后并放至内部服务器共享给大家7 J; K+ @# I( \- e( Z

! p) H2 O* W( l- m8 c; w  n1.3.3 向公司申请加大带宽
. K" t! w9 V1 k5 p7 v  V; `
# K8 I( p4 w. s2 ^* e5 L1.3.4 IP或ADSL帐号被盗用  U2 u; ~& n* R% }) {* \" t( m  G

$ I5 A& i1 t$ g% ^1 m2.网络设备出现问题
$ I8 x7 C6 G$ y1 f: X
: a$ B9 b* u3 g4 j2.1公司财务有POS刷卡机,该机号码和宽带电话号码绑在一起的,每当客户刷卡的时候,全公司掉网。原来刷卡的时候会产生拨号,把原来连接的网络给踢了下来。( 这是我自己亲身经历过)
9 @2 r4 ]0 J' _3 H; o0 |( j0 M
! U7 f  o5 c4 A- l2.2网络电话交换机,网络电话也是通过网络走的,所以也会有IP地址,可用网络执法官查看出对应的IP地址。每当用户用网络电话通话的时候,路由突然断网8 u/ |4 E, q( A5 I: N

4 T& t7 V* y% c2.3交换机数据堵塞,如果交换机没有没有UPLINK口,级联的主干线必须做交叉线,即两端各为AB,避免交换机被阳光直射,灰尘土堆厚。交换机宽带不够。
2 _; R: F9 ]5 n6 Z8 B$ r  N# [9 D* t
" o# c8 B5 C2 D, Q, a. Q2.4统一网络设备,将公司用HUB的,全改成交换机,避免产生网络广播; B8 S: [- ^. r% _, g, U
# x7 w) x( f, a$ Q' l$ y/ `  r$ N
方案:$ E  Z0 T7 y) B# L7 W

1 |9 c, r( h5 A6 x6 R3 E避免产生网络广播 除了提供好的通讯设备后,还可以划分多个网段。* m, }3 m0 {2 X& p- G0 G0 J9 s

8 r% L- h# K* x( O3.人为行为
. F, L' u2 F( _/ u8 q
6 K% w' y/ P( X% `0 Z3.1员工私自拉网线,造成交换机回路。(方案:通过规则来限制员工)+ V  b6 Z, L2 ]

6 Y- ~, m  ]5 l# m5 u3.2员工私自更改IP,造成路由,网关或服务器IP冲突(方案:如ARP绑定等)
1 |. V% `8 c3 N. Y7 W/ w% q  i. A  W
( o$ O3 K7 b4 L1 \8 q0 w" b0 e3.3员工装了P2P,网络执法官的软件进行干扰正常办公(方案:网上有反侦查的教程)
) q* K1 L  B# t1 F6 r: {
1 T1 G, W/ ^* Y2 P3 }4.老式机子硬件所为7 m* s$ R1 m; o! a/ ~3 P& g
3 T" z  W% ?9 j2 E/ G" l4 U! m
注释:特别注意那些WIN98系统或P2`P3的机子,网卡老旧也会产生掉线。
2 B; X& A! d( }& y9 d' q+ F2 d6 w( d8 s) c- l& J* j8 L

+ _* c# g5 M, r7 g4 E7 r* r6 Y
; w" n" D, a3 @
[ 本帖最后由 yu2885 于 2008-4-16 08:23 编辑 ]
不知道怎么样

谢谢楼主

发帖补足积分。。同时感谢楼主
试一下。。。。。。。。。。。。。
感谢楼主哈哈
有没 下来用过的 进来说说下 感受?
我用过,还是很不错的
顶一下,支持你们。
老大啊下不了列
返回列表