靜態(tài)ARP與arp協(xié)議圖解第1/3頁(yè)
WIN2000的時(shí)候ARP -S命令設(shè)置的STATIC ARP ENTRY還是經(jīng)常被人ARP SPOOFING,最近實(shí)驗(yàn)WIN2003的ARP -S終于可以鎖定ARP項(xiàng)再也不怕網(wǎng)絡(luò)執(zhí)法官這些軟件了。
該病毒發(fā)作時(shí)候的特征為,中毒的機(jī)器會(huì)偽造某臺(tái)電腦的MAC地址,如該偽造地址為網(wǎng)關(guān)服務(wù)器的地址,那么對(duì)整個(gè)網(wǎng)吧均會(huì)造成影響,用戶(hù)表現(xiàn)為上網(wǎng)經(jīng)常瞬斷。
一、在任意客戶(hù)機(jī)上進(jìn)入命令提示符(或MS-DOS方式),用arp –a命令查看:
C:\WINNT\system32>arp -a
Interface: 192.168.0.193 on Interface 0x1000003
Internet Address Physical Address Type
192.168.0.1 00-50-da-8a-62-2c dynamic
192.168.0.23 00-11-2f-43-81-8b dynamic
192.168.0.24 00-50-da-8a-62-2c dynamic
192.168.0.25 00-05-5d-ff-a8-87 dynamic
192.168.0.200 00-50-ba-fa-59-fe dynamic
可以看到有兩個(gè)機(jī)器的MAC地址相同,那么實(shí)際檢查結(jié)果為
00-50-da-8a-62-2c為192.168.0.24的MAC地址,192.168.0.1的實(shí)際MAC地址為00-02-ba-0b-04-32,我們可以判定192.168.0.24實(shí)際上為有病毒的機(jī)器,它偽造了192.168.0.1的MAC地址。
二、在192.168.0.24上進(jìn)入命令提示符(或MS-DOS方式),用arp –a命令查看:
C:\WINNT\system32>arp -a
Interface: 192.168.0.24 on Interface 0x1000003
Internet Address Physical Address Type
192.168.0.1 00-02-ba-0b-04-32 dynamic
192.168.0.23 00-11-2f-43-81-8b dynamic
192.168.0.25 00-05-5d-ff-a8-87 dynamic
192.168.0.193 00-11-2f-b2-9d-17 dynamic
192.168.0.200 00-50-ba-fa-59-fe dynamic
可以看到帶病毒的機(jī)器上顯示的MAC地址是正確的,而且該機(jī)運(yùn)行速度緩慢,應(yīng)該為所有流量在二層通過(guò)該機(jī)進(jìn)行轉(zhuǎn)發(fā)而導(dǎo)致,該機(jī)重啟后網(wǎng)吧內(nèi)所有電腦都不能上網(wǎng),只有等arp刷新MAC地址后才正常,一般在2、3分鐘左右。
三、如果主機(jī)可以進(jìn)入dos窗口,用arp –a命令可以看到類(lèi)似下面的現(xiàn)象:
C:\WINNT\system32>arp -a
Interface: 192.168.0.1 on Interface 0x1000004
Internet Address Physical Address Type
192.168.0.23 00-50-da-8a-62-2c dynamic
192.168.0.24 00-50-da-8a-62-2c dynamic
192.168.0.25 00-50-da-8a-62-2c dynamic
192.168.0.193 00-50-da-8a-62-2c dynamic
192.168.0.200 00-50-da-8a-62-2c dynamic
該病毒不發(fā)作的時(shí)候,在代理服務(wù)器上看到的地址情況如下:
C:\WINNT\system32>arp -a
Interface: 192.168.0.1 on Interface 0x1000004
Internet Address Physical Address Type
192.168.0.23 00-11-2f-43-81-8b dynamic
192.168.0.24 00-50-da-8a-62-2c dynamic
192.168.0.25 00-05-5d-ff-a8-87 dynamic
192.168.0.193 00-11-2f-b2-9d-17 dynamic
192.168.0.200 00-50-ba-fa-59-fe dynamic
病毒發(fā)作的時(shí)候,可以看到所有的ip地址的mac地址被修改為00-50-da-8a-62-2c,正常的時(shí)候可以看到MAC地址均不會(huì)相同。
解決辦法:
一、采用客戶(hù)機(jī)及網(wǎng)關(guān)服務(wù)器上進(jìn)行靜態(tài)ARP綁定的辦法來(lái)解決。
1. 在所有的客戶(hù)端機(jī)器上做網(wǎng)關(guān)服務(wù)器的ARP靜態(tài)綁定。
首先在網(wǎng)關(guān)服務(wù)器(代理主機(jī))的電腦上查看本機(jī)MAC地址
C:\WINNT\system32>ipconfig /all
Ethernet adapter 本地連接 2:
Connection-specific DNS Suffix . :
Description . . . . . . . . . . . : Intel? PRO/100B PCI
Adapter (TX)
Physical Address. . . . . . . . . : 00-02-ba-0b-04-32
Dhcp Enabled. . . . . . . . . . . : No
IP Address. . . . . . . . . . . . : 192.168.0.1
Subnet Mask . . . . . . . . . . . : 255.255.255.0
然后在客戶(hù)機(jī)器的DOS命令下做ARP的靜態(tài)綁定
C:\WINNT\system32>arp –s 192.168.0.1 00-02-ba-0b-04-32
注:如有條件,建議在客戶(hù)機(jī)上做所有其他客戶(hù)機(jī)的IP和MAC地址綁定。
2. 在網(wǎng)關(guān)服務(wù)器(代理主機(jī))的電腦上做客戶(hù)機(jī)器的ARP靜態(tài)綁定
首先在所有的客戶(hù)端機(jī)器上查看IP和MAC地址,命令如上。
然后在代理主機(jī)上做所有客戶(hù)端服務(wù)器的ARP靜態(tài)綁定。如:
C:\winnt\system32> arp –s 192.168.0.23 00-11-2f-43-81-8b
C:\winnt\system32> arp –s 192.168.0.24 00-50-da-8a-62-2c
C:\winnt\system32> arp –s 192.168.0.25 00-05-5d-ff-a8-87
。。。。。。。。。
3. 以上ARP的靜態(tài)綁定最后做成一個(gè)windows自啟動(dòng)文件,讓電腦一啟動(dòng)就執(zhí)行以上操作,保證配置不丟失。
二、有條件的網(wǎng)吧可以在交換機(jī)內(nèi)進(jìn)行IP地址與MAC地址綁定
三、IP和MAC進(jìn)行綁定后,更換網(wǎng)卡需要重新綁定,因此建議在客戶(hù)機(jī)安裝殺毒軟件來(lái)解決此類(lèi)問(wèn)題:該網(wǎng)吧發(fā)現(xiàn)的病毒是變速齒輪2.04B中帶的,病毒程序在
http://www.wgwang.com/list/3007.html 可下載到:
1、 KAV(卡巴斯基),可殺除該病毒,病毒命名為:TrojanDropper.Win32.Juntador.c
殺毒信息:07.02.2005 10:48:00 C:\Documents and
Settings\Administrator\Local Settings\Temporary Internet
Files\Content.IE5\B005Z0K9\Gear_Setup[1].exe infected
TrojanDropper.Win32.Juntador.c
2、 瑞星可殺除該病毒,病毒命名為:TrojanDropper.Win32.Juntador.f
3、
另:別的地市報(bào)金山毒霸和瑞星命名:“密碼助手”木馬病毒(Win32.Troj.Mir2)或Win32.Troj.Zypsw.33952的病毒也有類(lèi)似情況。
附:“密碼助手”病毒及TrojanDropper.Win32.Juntador.c 病毒介紹地址:
http://db.kingsoft.com/c/2004/11/22/152800.shtml
http://www.pestpatrol.com/pest_info/zh/t/t..._juntador_c.asp
相關(guān)文章
突破網(wǎng)絡(luò)尖兵共享上網(wǎng) 附相關(guān)軟件下載
突破網(wǎng)絡(luò)尖兵共享上網(wǎng) 附相關(guān)軟件下載...2007-06-06
再論局域網(wǎng)互訪(fǎng)故障問(wèn)題的解決方法圖文教程
再論局域網(wǎng)互訪(fǎng)故障問(wèn)題的解決方法圖文教程...2007-12-12
圖文分析詳解計(jì)算機(jī)網(wǎng)絡(luò)TCP與UDP兩者區(qū)別及原理
TCP和UDP都位于計(jì)算機(jī)網(wǎng)絡(luò)模型中的運(yùn)輸層,它們負(fù)責(zé)傳輸應(yīng)用層產(chǎn)生的數(shù)據(jù)。在面試中也經(jīng)常會(huì)問(wèn)TCP和UDP的區(qū)別,下面我們將從幾個(gè)方面來(lái)聊一聊TCP和UDP兩者的區(qū)別2021-11-11
提高10/100M網(wǎng)卡傳輸速率的設(shè)置方法
手工將10/100M自適應(yīng)網(wǎng)卡的屬性強(qiáng)制為10M半雙工模式,使網(wǎng)卡之間不進(jìn)行自動(dòng)協(xié)商,讓網(wǎng)卡之間在傳輸數(shù)據(jù)時(shí)始終以10Mbps的速度進(jìn)行2008-08-08
Nagios遠(yuǎn)程監(jiān)控安裝與配置詳解圖文
作為系統(tǒng)管理員,我最擔(dān)心那些重要的在線(xiàn)系統(tǒng)在我不知情的情況下停機(jī)或者停止網(wǎng)絡(luò)服務(wù),要改變這種被動(dòng)局面,這里作者推薦一款網(wǎng)絡(luò)監(jiān)控軟件Nagios,文中講述作者使用Nagios的過(guò)程以及心得,希望對(duì)初學(xué)者有所幫助。2008-07-07

