最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

局域網(wǎng)遭遇ARP欺騙攻擊的解決方法

 更新時間:2007年05月26日 00:00:00   作者:  
該病毒發(fā)作時癥狀表現(xiàn)為: 
1)計算機網(wǎng)絡連接正常,但無法上網(wǎng)或者時通時斷,經常掉線;
2)用戶私密信息(如QQ、網(wǎng)游等帳號)被竊??;
3)局域網(wǎng)內出現(xiàn)網(wǎng)絡擁塞,甚至造成一些網(wǎng)絡設備當機;
基本概念: 

為了能夠說明問題,有必要先來介紹一些基本概念,知者略過。
首先來說IP地址,大家應該都很熟悉了,我們知道,IP地址是一段32位(二進制)的無符號整數(shù),例如:192.168.110.1,其最基本的作用就是在(IP)網(wǎng)絡中唯一標識一臺特定的主機。在Internet上,我們正是憑借IP地址來定位其他主機或者設備并進行相互通訊的。需要注意的是,IP協(xié)議位于OSI參考模型的第三層,即網(wǎng)絡層,我們通常所說的路由器就工作在這一層。
然后來說MAC地址,也稱物理地址,通常由網(wǎng)絡設備制造商向 IEEE申請獲得,并將其燒入設備(比如網(wǎng)卡)的EPROM芯片中,這是一段48位的無符號整數(shù)(二進制),正常情況下是全球唯一的,例如:00-E0- FC-28-AF-36,(注:在2000/XP中,通過點擊“開始”,選擇“運行”,輸入“cmd”調出命令提示符,然后再輸入“ipconfig /all”回車,就可以查看自己的MAC地址了)。需要注意的是,MAC的實現(xiàn)是在OSI參考模型的第二層,即數(shù)據(jù)鏈路層,傳統(tǒng)的(二層)交換機就工作在這一層。
在以太網(wǎng)(Ethernet)中,一個主機要和另一個主機進行直接通信,除了要知道目標主機的IP地址外,還必須要知道目標主機的MAC地址。因為在網(wǎng)絡底層的傳輸過程中,正是通過物理地址來識別主機或者設備的。因此,必須把目的IP地址轉換成目的MAC地址,才能保證通信的順利進行。
那么目標MAC地址是如何獲得的呢?這就要通過ARP來實現(xiàn)了,“ARP”全稱是“Address Resolution Protocol”,即“地址解析協(xié)議”。具體來說,ARP協(xié)議的基本功能就是通過目標設備的IP地址,查詢目標設備的MAC地址。
ARP協(xié)議的工作原理  

在每臺安裝有TCP/IP協(xié)議的電腦里,都有一個ARP緩存表,表里的IP地址與MAC地址是一一對應的。(注:從Windows 98起,正確安裝網(wǎng)絡適配器后,系統(tǒng)會自動為其安裝TCP/IP協(xié)議)
1. 正常啟動計算機后,每臺主機都會在自己的ARP緩沖區(qū)中建立一個 ARP列表,以表示IP地址和MAC地址的對應關系(注:通過命令arp –a可以看到當前列表信息)。
2. 當源主機需要將一個數(shù)據(jù)包要發(fā)送到目的主機時,會首先檢查自己 ARP列表中是否存在該 IP地址對應的MAC地址,如果有,就直接將數(shù)據(jù)包發(fā)送到這個MAC地址;如果沒有,就向本地網(wǎng)段發(fā)起一個ARP請求的廣播包,查詢此目的主機對應的MAC地址。此ARP請求數(shù)據(jù)包里包括源主機的IP地址、硬件地址、以及目的主機的IP地址。
3. 網(wǎng)絡中所有的主機收到這個ARP請求后,會檢查數(shù)據(jù)包中的目的IP是否和自己的IP地址一致。如果不相同就忽略此數(shù)據(jù)包;如果相同,該主機首先將發(fā)送端的MAC地址和IP地址添加到自己的ARP列表中;如果ARP表中已經存在該IP的信息,則將其覆蓋;隨后,目的主機會給源主機發(fā)送一個ARP響應數(shù)據(jù)包,附上自己的MAC地址,告訴對方自己是它正在查找的主機。
4. 當源主機收到這個ARP響應數(shù)據(jù)包后,將得到的目的主機的IP地址和MAC地址添加到自己的ARP列表中,并利用此信息封裝數(shù)據(jù)幀,開始數(shù)據(jù)的傳輸。如果源主機一直沒有收到ARP響應數(shù)據(jù)包,表示ARP查詢失敗。
ARP欺騙的原理: 

外因:一般是由傳奇外掛等程序,攜帶和傳播該病毒進入企業(yè)內網(wǎng);
內因:在企業(yè)局域網(wǎng)內,一般都是采用通過網(wǎng)關來實現(xiàn)上網(wǎng)的方式;所謂的ARP欺騙又大致分兩種:一種是對網(wǎng)關進行欺騙——原理是通知網(wǎng)關一系列錯誤的內網(wǎng)MAC地址,并按一定頻率使網(wǎng)關不斷的進行學習和更新,從而導致真實的地址信息無法保存在網(wǎng)關的ARP列表中。結果網(wǎng)關就會把所有的數(shù)據(jù)發(fā)送給錯誤的并不存在的地址去,造成正常的客戶端無法收到信息,所以內網(wǎng)的PC就無法上網(wǎng);另一種是對內網(wǎng)PC的欺騙——原理是通過發(fā)布假的ARP信息偽造網(wǎng)關,誤導其他的PC向假網(wǎng)關發(fā)送數(shù)據(jù),而不是通過正常的路由進行外網(wǎng)訪問的,造成在同一網(wǎng)關的所有PC都無法訪問外網(wǎng)。目前好像這種情況更多一些。
如何防范和應對: 

一、關于防范務必落到實處。
1.增強安全意識,不要瀏覽一些缺乏可信度的網(wǎng)站;
2.不要輕易下載和安裝盜版的、不可信任的軟件或者程序;
3.不要隨便打開不明來歷的電子郵件,尤其是郵件附件;
4.不要隨便點擊打開QQ、MSN等聊天工具上發(fā)來的鏈接信息;
5.不要隨便共享文件,如果確實需要最好設置權限,指定訪問,建議不可寫入;
6.及時修補系統(tǒng)漏洞(比如,打上ARP補丁KB842168等等); 

7.修復不安全的設置(比如,為系統(tǒng)設置強密碼,即長度不少于七位,使用大寫字母、
小寫字母、阿拉伯數(shù)字和特殊符號三種以上的組合);
8.關閉不必要的系統(tǒng)服務;
9.安裝正版的殺毒軟件網(wǎng)絡版,經常更新病毒庫
二、臨時處理對策:    

步驟一. 在能上網(wǎng)時,進入MS-DOS窗口,輸入命令:arp –a 查看網(wǎng)關IP對應的正確MAC地址,將其記錄下來。 注:如果已經不能上網(wǎng),則先運行一次命令arp –d將arp緩存中的內容刪空,計算機可暫時恢復上網(wǎng)(攻擊如果不停止的話),一旦能上網(wǎng)就立即將網(wǎng)絡斷掉(禁用網(wǎng)卡或拔掉網(wǎng)線),再運行arp –a。 

步驟二. 如果已經有網(wǎng)關的正確MAC地址,在不能上網(wǎng)時,手工將網(wǎng)關IP和正確MAC綁定,可確保計算機不再被攻擊影響。 

手工綁定可在MS-DOS窗口下運行以下命令: arp –s 、網(wǎng)關IP、 網(wǎng)關MAC。 例如:假設計算機所處網(wǎng)段的網(wǎng)關為218.197.192.254,本機地址為218.197.192.1在計算機上運行arp –a后輸出如下: C:\Documents and Settings>arp -a Interface: 218.197.192.1 --- 0x2 Internet Address Physical Address Type 218.197.192.254 00-01-02-03-04-05 dynamic 其中00-01-02-03-04-05就是網(wǎng)關218.197.192.254對應的MAC地址類型是動態(tài)(dynamic)的,因此是可被改變。被攻擊后,再用該命令查看,就會發(fā)現(xiàn)該MAC已經被替換成攻擊機器的MAC,如果大家希望能找出攻擊機器,徹底根除攻擊,可以在此時將該MAC記錄下來,為以后查找做準備。 手工綁定的命令為: arp –s 218.197.192.254 00-01-02-03-04-05 綁定完,可再用arp –a查看arp緩存, C:\Documents and Settings>arp -a Interface: 218.197.192.1 --- 0x2 Internet Address Physical Address Type 218.197.192.254 00-01-02-03-04-05 static 這時,類型變?yōu)殪o態(tài)(static),就不會再受攻擊影響了。 

但是,需要說明的是,手工綁定在計算機關機重開機后就會失效,需要再綁定。所以,要徹底根除攻擊,只有找出網(wǎng)段內被病毒感染的計算機,令其殺毒或從做系統(tǒng)方可解決。 

找出病毒計算機的方法: 

如果已有病毒計算機的MAC地址,可使用NBTSCAN或Anti ARP Sniffer軟件找出網(wǎng)段內與該MAC地址對應的IP,即病毒計算機的IP地址,然后可報告校網(wǎng)絡中心對其進行查封。 NBTSCAN的使用方法:下載nbtscan.rar到硬盤后解壓,然后將cygwin1.dll和nbtscan.exe兩文件拷貝到c:\windows\system32(或system)下,進入MSDOS窗口就可以輸入命令: nbtscan -r 218.197.192.0/24 (假設本機所處的網(wǎng)段是218.197.192,掩碼是255.255.255.0;實際使用該命令時,應將斜體字部分改為正確的網(wǎng)段) 。 注:使用nbtscan時,有時因為有些計算機安裝防火墻軟件,nbtscan的輸出不全,但在計算機的arp緩存中卻能有所反應,所以使用nbtscan時,還可同時查看arp緩存,就能得到比較完全的網(wǎng)段內計算機IP與MAC的對應關系。 

Anti ARP Sniffer 使用說明 

一、功能說明: 使用Anti ARP Sniffer可以防止利用ARP技術進行數(shù)據(jù)包截取以及防止利用ARP技術發(fā)送地址沖突數(shù)據(jù)包。 

二、使用說明: 

 1、ARP欺騙: 填入網(wǎng)關IP地址,點擊[獲取網(wǎng)關mac地址]將會顯示出網(wǎng)關的MAC地址。點擊[自動防護]即可保護當前網(wǎng)卡與該網(wǎng)關的通信不會被第三方監(jiān)聽。 注意:如出現(xiàn)ARP欺騙提示,這說明攻擊者發(fā)送了ARP欺騙數(shù)據(jù)包來獲取網(wǎng)卡的數(shù)據(jù)包,如果您想追蹤攻擊來源請記住攻擊者的MAC地址,利用MAC地址掃描器可以找出IP 對應的MAC地址。 

2、IP地址沖突 首先點擊“恢復默認”然后點擊“防護地址沖突”。 如頻繁的出現(xiàn)IP地址沖突,這說明攻擊者頻繁發(fā)送ARP欺騙數(shù)據(jù)包,才會出現(xiàn)IP沖突的警告,利用Anti ARP Sniffer可以防止此類攻擊。 首先您需要知道沖突的MAC地址,Windows會記錄這些錯誤。查看具體方法如下: 右擊[我的電腦]-->[管理]-->點擊[事件查看器]-->點擊[系統(tǒng)]-->查看來源為[TcpIP]--->雙擊事件可以看到顯示地址發(fā)生沖突,并記錄了該MAC地址,請復制該MAC地址并填入Anti ARP Sniffer的本地MAC地址輸入框中(請注意將:轉換為-),輸入完成之后點擊[防護地址沖突],為了使MAC地址生效請禁用本地網(wǎng)卡然后再啟用網(wǎng)卡,在CMD命令行中輸入Ipconfig /all,查看當前MAC地址是否與本地MAC地址輸入框中的MAC地址相符。如果成功將不再會顯示地址沖突。 注意:如果您想恢復默認MAC地址,請點擊[恢復默認],為了使MAC地址生效請禁用本地網(wǎng)卡然后再啟用網(wǎng)卡。

相關文章

最新評論

梨树县| 泗洪县| 五家渠市| 沛县| 南汇区| 安新县| 马关县| 涞源县| 曲靖市| 扶绥县| 高淳县| 崇明县| 抚顺市| 新安县| 汽车| 崇礼县| 于都县| 抚松县| 南城县| 西安市| 射阳县| 惠东县| 巴中市| 灌南县| 水富县| 天祝| 远安县| 湖口县| 洛扎县| 拜城县| 广宁县| 石棉县| 和平区| 凯里市| 桦川县| 汉寿县| 万盛区| 财经| 桓台县| 和顺县| 黄平县|