光纤熔接 ERP

弱电论坛

 找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 2235|回复: 4
打印 上一主题 下一主题

如何精确定位进行ARP攻击 找到病毒攻击源头

[复制链接]
跳转到指定楼层
1#
发表于 2009-7-20 19:13:44 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
华为代理商
.定位ARP攻击源头    主动定位方式:因为所有的ARP攻击源都会有其特征——网卡会处于混杂模式,可以通过ARPKiller这样的工具扫描网内有哪台机器的网卡是处于混杂模式的,从而判断这台机器有可能就是“元凶”。定位好机器后,再做病毒信息收集,提交给趋势科技做分析处理。

    标注:网卡可以置于一种模式叫混杂模式(promiscuous),在这种模式下工作的网卡能够收到一切通过它的数据,而不管实际上数据的目的地址是不是它。这实际就是Sniffer工作的基本原理:让网卡接收一切它所能接收的数据。
    被动定位方式:在局域网发生ARP攻击时,查看交换机的动态ARP表中的内容,确定攻击源的MAC地址;也可以在局域居于网中部署Sniffer工具,定位ARP攻击源的MAC。

    也可以直接Ping网关IP,完成Ping后,用ARP –a查看网关IP对应的MAC地址,此MAC地址应该为欺骗的,使用NBTSCAN可以取到PC的真实IP地址、机器名和MAC地址,如果有”ARP攻 击”在做怪,可以找到装有ARP攻击的PC的IP、机器名和MAC地址。

    命令:“nbtscan -r 192.168.16.0/24”(搜索整个192.168.16.0/24网段, 即192.168.16.1-192.168.16.254);或“nbtscan 192.168.16.25-137”搜索192.168.16.25-137 网段,即192.168.16.25-192.168.16.137。输出结果第一列是IP地址,最后一列是MAC地址。 NBTSCAN的使用范例:

    假设查找一台MAC地址为“000d870d585f”的病毒主机。

    1)将压缩包中的nbtscan.exe 和cygwin1.dll解压缩放到c:下。

    2)在Windows开始—运行—打开,输入cmd(windows98输入“command”),在出现的DOS窗口中输入:C: btscan -r 192.168.16.1/24(这里需要根据用户实际网段输入),回车。

    3)通过查询IP–MAC对应表,查出“000d870d585f”的病毒主机的IP地址为“192.168.16.223”。

    通过上述方法,我们就能够快速的找到病毒源,确认其MAC——〉机器名和IP地址。

    2.防御方法

    a.使用可防御ARP攻击的三层交换机,绑定端口-MAC-IP,限制ARP流量,及时发现并自动阻断ARP攻击端口,合理划分VLAN,彻底阻止盗用IP、MAC地址,杜绝ARP的攻击。

    b.对于经常爆发病毒的网络,进行Internet访问控制,限制用户对网络的访问。此类ARP攻击程序一般都是从Internet下载到用户终端,如果能够加强用户上网的访问控制,就能极大的减少该问题的发生。

    c.在发生ARP攻击时,及时找到病毒攻击源头,并收集病毒信息,可以使用趋势科技的SIC2.0,同时收集可疑的病毒样本文件,一起提交到趋势科技的TrendLabs进行分析,TrendLabs将以最快的速度提供病毒码文件,从而可以进行ARP病毒的防御。
分享到:  QQ好友和群QQ好友和群 QQ空间QQ空间 腾讯微博腾讯微博 腾讯朋友腾讯朋友
收藏收藏 分享分享
2#
发表于 2009-8-16 15:11:15 | 只看该作者
华为代理商
3#
发表于 2009-9-18 10:33:27 | 只看该作者
华为代理商
[url=]谢谢楼主分享,学习中。。。。[/url]
4#
发表于 2009-11-5 09:45:20 | 只看该作者
华为代理商
5#
匿名  发表于 2009-11-14 18:47:01
华为代理商

引领时尚潮流,致力打造国内最优秀上海服装批发市场

上海服装批发网女装批发,外贸女装批发,日韩女装批发,可爱女装批发,服装批发,批发街始终坚持以诚信质量和服务为本的原则,真诚为广大客户服务,引领时尚潮流,致力打造国内最优秀上海服装批发市场 多年专业经营服装批发,提供优质上海服装,外贸服装货源.物美价廉,性价比高,新款上架快,是您服装批发,外贸服装批发,上海服装批发,女装批发的首选服装进货渠道.

网址:www.6hb.cn    www.sh7p.cn  www.sh7pl.com.cn 电话:13764137515 QQ:396057966  243451466

http://www.6hb.cn/pic/200911/115508111.jpg
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|广告咨询|VIP注册|关于我们|联系我们|积分规则|手机版|Archiver|弱电之家论坛 ( 京ICP备11008917号-3 )

GMT+8, 2024-5-7 07:51 , Processed in 0.092550 second(s), 21 queries , Gzip On.

Powered by Discuz! X3.2

© 2001-2013 Comsenz Inc.

快速回复 返回顶部 返回列表