明輝手游網(wǎng)中心:是一個(gè)免費(fèi)提供流行視頻軟件教程、在線學(xué)習(xí)分享的學(xué)習(xí)平臺(tái)!

怎么定位ARP攻擊

[摘要]1.定位ARP攻擊源頭  主動(dòng)定位方式:因?yàn)樗械腁RP攻擊源都會(huì)有其特征——網(wǎng)卡會(huì)處于混雜模式, 可以通過ARPKiller這樣的工具掃描網(wǎng)內(nèi)有哪臺(tái)機(jī)器的網(wǎng)...

1.定位ARP攻擊源頭

  主動(dòng)定位方式:因?yàn)樗械腁RP攻擊源都會(huì)有其特征——網(wǎng)卡會(huì)處于混雜模式, 可以通過ARPKiller這樣的工具掃描網(wǎng)內(nèi)有哪臺(tái)機(jī)器的網(wǎng)卡是處于混雜模式的, 從而判斷這臺(tái)機(jī)器有可能就是“元兇”。 定位好機(jī)器后, 再做病毒信息收集, 提交給趨勢科技做分析處理。

  標(biāo)注:網(wǎng)卡可以置于一種模式叫混雜模式(promiscuous), 在這種模式下工作的網(wǎng)卡能夠收到一切通過它的數(shù)據(jù), 而不管實(shí)際上數(shù)據(jù)的目的地址是不是它。 這實(shí)際就是Sniffer工作的基本原理:讓網(wǎng)卡接收一切它所能接收的數(shù)據(jù)。

  被動(dòng)定位方式:在局域網(wǎng)發(fā)生ARP攻擊時(shí), 查看交換機(jī)的動(dòng)態(tài)ARP表中的內(nèi)容, 確定攻擊源的MAC地址;也可以在局域居于網(wǎng)中部署Sniffer工具, 定位ARP攻擊源的MAC。

  也可以直接Ping網(wǎng)關(guān)IP, 完成Ping后, 用ARP –a查看網(wǎng)關(guān)IP對(duì)應(yīng)的MAC地址, 此MAC地址應(yīng)該為欺騙的,使用NBTSCAN可以取到PC的真實(shí)IP地址、機(jī)器名和MAC地址, 如果有”ARP攻 擊”在做怪, 可以找到裝有ARP攻擊的PC的IP、機(jī)器名和MAC地址。

  命令:“nbtscan -r 192.168.16.0/24”(搜索整個(gè)192.168.16.0/24網(wǎng)段, 即192.168.16.1-192.168.16.254);或“nbtscan 192.168.16.25-137”搜索192.168.16.25-137 網(wǎng)段, 即192.168.16.25-192.168.16.137。 輸出結(jié)果第一列是IP地址, 最后一列是MAC地址。  NBTSCAN的使用范例:

  假設(shè)查找一臺(tái)MAC地址為“000d870d585f”的病毒主機(jī)。

  1)將壓縮包中的nbtscan.exe 和cygwin1.dll解壓縮放到c:下。

  2)在Windows開始—運(yùn)行—打開, 輸入cmd(windows98輸入“command”), 在出現(xiàn)的DOS窗口中輸入:C: btscan -r 192.168.16.1/24(這里需要根據(jù)用戶實(shí)際網(wǎng)段輸入), 回車。

  3)通過查詢IP--MAC對(duì)應(yīng)表, 查出“000d870d585f”的病毒主機(jī)的IP地址為“192.168.16.223”。

  通過上述方法, 我們就能夠快速的找到病毒源, 確認(rèn)其MAC——〉機(jī)器名和IP地址。

  2.防御方法

  a.使用可防御ARP攻擊的三層交換機(jī), 綁定端口-MAC-IP, 限制ARP流量, 及時(shí)發(fā)現(xiàn)并自動(dòng)阻斷ARP攻擊端口, 合理劃分VLAN, 徹底阻止盜用IP、MAC地址, 杜絕ARP的攻擊。

  b.對(duì)于經(jīng)常爆發(fā)病毒的網(wǎng)絡(luò), 進(jìn)行Internet訪問控制, 限制用戶對(duì)網(wǎng)絡(luò)的訪問。 此類ARP攻擊程序一般都是從Internet下載到用戶終端, 如果能夠加強(qiáng)用戶上網(wǎng)的訪問控制, 就能極大的減少該問題的發(fā)生。

  c.在發(fā)生ARP攻擊時(shí), 及時(shí)找到病毒攻擊源頭, 并收集病毒信息, 可以使用趨勢科技的SIC2.0, 同時(shí)收集可疑的病毒樣本文件, 一起提交到趨勢科技的TrendLabs進(jìn)行分析, TrendLabs將以最快的速度提供病毒碼文件, 從而可以進(jìn)行ARP病毒的防御。


上面是電腦上網(wǎng)安全的一些基礎(chǔ)常識(shí),學(xué)習(xí)了安全知識(shí),幾乎可以讓你免費(fèi)電腦中毒的煩擾。




標(biāo)簽:如何定位ARP攻擊