赛迪网技术社区 » 赛门铁克专区 » 【胡焦原创】快速发现局域网内狂发ARP攻击包的机器! 转到动态网页
« 1 2345» Pages: ( 1/5 total )
--> 本页主题: 【胡焦原创】快速发现局域网内狂发ARP攻击包的机器! 返回 | 悬赏 | 加为IE收藏 | 收藏主题 | 上一主题 | 下一主题
胡焦


用户名: sdlin118
级别: 论坛版主
精华: 56
发帖: 1576
经验值: 3392 点
积分: 5508 分
贡献值: 0
注册时间:2006-08-22


【胡焦原创】快速发现局域网内狂发ARP攻击包的机器!


我昨天发帖时就说,我现在在外地出差做网络安全的实施,住的这个宾馆到处时感染ARP欺骗病毒的机器,他们狂发ARP攻击包,导致正常用户无法上网。 {&;\\ }S  
uw"HfR  
我上次说了,可以使用诸如AntiArpSniffer3.1单机版软件,防御ARP攻击的。但我想问题总的解决呀,我们作为网管或喜欢信息安全的网友们,遇到这样的问题应当如何解决呢,下面我就谈一下自己的一些想法: XnK tfo.x  
~sxx!2  
1、对于类似宾馆或小型网络环境,一般是只有一个VLAN的,在这样的情况下,可以通过一台接入网络的主机,定期查看自己的ARP表,看看在定期删除ARP缓存后,有哪些机器的IP/MAC对应表马上又到你的机器上了。 "32TS.kN  
gv*]kEl  
举例:C:\>arp -a ioZDv)W+  
)rqnDweH  
Interface: 192.168.1.236 --- 0x10004 '5I\jg<[  
Internet Address     Physical Address     Type ^Tm   
192.168.1.1         00-0a-eb-c1-d8-60   dynamic Kt,%B$uh  
192.168.1.22       00-e0-4c-c2-7e-50   dynamic (xvY/WO  
192.168.1.144     00-e0-4c-f0-e1-33   dynamic }/e)+Z2e  
192.168.1.233     00-e0-4c-a9-35-72   dynamic Ee E5yx  
Lg0 =6C:  
这样就可以直接发现感染主机了。 ? +6F]0  
c` @M.F/  
2、对于大型的网络环境,一般是有多个VLAN的,在这样的情况下,可以通过专门的网管系统对交换机的ARP缓存的变化来查看整个网络ARP攻击情况,也可以通过AntiArpSniffer1.2网络版软件来查看攻击者的IP和真实MAC了。 0@]/ 1Zy  
4Fr7Hcw1  
注:对于某些ARP攻击是采取骗取网关的合法MAC或使用其他随意伪造的MAC进行攻击的手段,只能靠管理员手动的进行认真细致的排除了。 B3m'_t{S^P  
21JQ&  
谢谢大家,一点经验和感悟的共享。欢迎跟大家随时交流!!


[ 此贴被sdlin118在2006-09-24 13:47重新编辑 ]

本贴标签:
Symantec 系统集成商(北京)工程师
太平洋电脑在线【诺顿安全特区】版主
中国剑客技术联盟【诺顿杀毒专区】版主
QQ:30574291
博客:http://jiaohl.blog.ccidnet.com
顶端 Posted:2006-09-24 13:30 | [楼 主]
scv_wj




用户名: scv_wj
级别: 高级工程师
精华: 0
发帖: 247
经验值: 261 点
积分: -10 分
贡献值: 0
注册时间:2006-09-18



8错8错,是个好办法!!!

顶端 Posted:2006-09-25 10:13 | 1 楼
冲天飞豹




用户名: cailei2006
级别: 高级技术员
精华: 0
发帖: 46
经验值: 47 点
积分: 2 分
贡献值: 0
注册时间:2006-09-29



晕,这样要是能解决,大家就不用头疼了。你这是碰到最最简单的ARP病毒的解决办法。

顶端 Posted:2006-09-29 11:17 | 2 楼
胡焦


用户名: sdlin118
级别: 论坛版主
精华: 56
发帖: 1576
经验值: 3392 点
积分: 5508 分
贡献值: 0
注册时间:2006-08-22



我认为ARP欺骗类病毒的传播方式也无非就是这些,楼主如有高见,本人愿闻其详!! tT?a`IL~  
o7n(Z<M  
其实不管通过任何技术手段发现感染ARP病毒的主机,都是为了更好的查杀,防止其在网络内再继续大量传播,仅此而已!!

Symantec 系统集成商(北京)工程师
太平洋电脑在线【诺顿安全特区】版主
中国剑客技术联盟【诺顿杀毒专区】版主
QQ:30574291
博客:http://jiaohl.blog.ccidnet.com
顶端 Posted:2006-09-29 11:37 | 3 楼
fallenmote




用户名: fallenmote
级别: 技术员
精华: 0
发帖: 20
经验值: 24 点
积分: 26 分
贡献值: 0
注册时间:2006-10-06



我要收藏~~~~

顶端 Posted:2006-10-06 15:12 | 4 楼
胡焦


用户名: sdlin118
级别: 论坛版主
精华: 56
发帖: 1576
经验值: 3392 点
积分: 5508 分
贡献值: 0
注册时间:2006-08-22



v8Dr6.ND  
谢谢支持!!有关于Symantec产品和技术方面的问题请随时发帖,我一定会尽力尽快回复的!! yr OW 2x  
c YzN4]C  
同时也可以访问我在赛迪的博客(http://jiaohl.blog.ccidnet.com),那里有我在赛迪技术社区Symantec专区所发的重要帖子,而且是无需积分就能下载附件和图片的喔!!

Symantec 系统集成商(北京)工程师
太平洋电脑在线【诺顿安全特区】版主
中国剑客技术联盟【诺顿杀毒专区】版主
QQ:30574291
博客:http://jiaohl.blog.ccidnet.com
顶端 Posted:2006-10-06 16:00 | 5 楼
lunpo




用户名: lunpo
级别: 技术菜鸟
精华: 0
发帖: 1
经验值: 2 点
积分: 22 分
贡献值: 0
注册时间:2006-10-13



谢谢楼主~ M>%v ?>W  
}{tUYwFf  
是个不错的方法

顶端 Posted:2006-10-13 09:48 | 6 楼
胡焦


用户名: sdlin118
级别: 论坛版主
精华: 56
发帖: 1576
经验值: 3392 点
积分: 5508 分
贡献值: 0
注册时间:2006-08-22



谢谢支持。欢迎多多关注赛迪技术社区Symantec专区的动态喔…………

Symantec 系统集成商(北京)工程师
太平洋电脑在线【诺顿安全特区】版主
中国剑客技术联盟【诺顿杀毒专区】版主
QQ:30574291
博客:http://jiaohl.blog.ccidnet.com
顶端 Posted:2006-10-13 09:53 | 7 楼
linton




用户名: linton
级别: 高级技术员
精华: 0
发帖: 39
经验值: 41 点
积分: 90 分
贡献值: 0
注册时间:2006-10-06



及时雨啊,谢谢顶楼的分享

顶端 Posted:2006-10-13 21:20 | 8 楼
xchenly




用户名: xchenly
级别: 高级工程师
精华: 0
发帖: 188
经验值: 198 点
积分: -302 分
贡献值: 0
注册时间:2006-10-16



多谢分享!感谢!

顶端 Posted:2006-10-16 09:54 | 9 楼
« 1 2345» Pages: ( 1/5 total )

 赛迪网技术社区 -> 赛门铁克专区
快速发帖 顶端
内容
HTML 代码不可用

使用签名
Wind Code自动转换

字数检查 恢复数据
按 Ctrl+Enter 直接提交
表情 [更多]