地址ARP病毒专杀工具以及ARP病毒入侵原理和解决方案

专杀工具  时间:2021-04-07  阅读:()

ARP病毒专杀工具以及ARP病毒入侵原理和解决方案

由于我使用校园网上网所以在宿舍中常遇到掉线、断网、连接不了服务器的现象。

很多同学都对此抱怨不止。于是我在网上查到的相关资料是有关ARP掉线的研究拿来和大家分享下。

中招现象掉线。

解决ARP攻击的方法

【故障原因】

局域网内有人使用ARP欺骗的木马程序比如传奇盗号的软件某些传奇外挂中也被恶意加载了此程序 。

【故障原理】

要了解故障原理我们先来了解一下ARP协议。

在局域网中通过ARP协议来完成IP地址转换为第二层物理地址即MAC地址的。ARP协议对网络安全具有重要的意义。通过伪造I P地址和MAC地址实现ARP欺骗能够在网络中产生大量的ARP通信量使网络阻塞。

ARP协议是“Address Resolution

Protoco l” 地址解析协议的缩写。在局域网中 网络中实际传输的是“帧”帧里面是有目标主机的MAC地址的。在以太网中一个主机要和另一个主机进行直接通信必须要知道目标主机的MA C地址。但这个目标MAC地址是如何获得的呢它就是通过地址解析协议获得的。所谓“地址解析”就是主机在发送帧前将目标IP地址转换成目标MAC地址的过程。ARP协议的基本功能就是通过目标设备的IP地址查询目标设备的MAC地址 以保证通信的顺利进行。

每台安装有TC P/IP协议的电脑里都有一个ARP缓存表表里的IP地址与MAC地址是一一对应的如下表所示。

主机IP地址MAC地址

A 192.168.16.1 aa-aa-aa-aa-aa-aa

B 192.168.16.2 bb-bb-bb-bb-bb-bb

C 192.168.16.3 cc-cc-cc-cc-cc-cc

D 192.168.16.4 dd-dd-dd-dd-dd-dd

我们以主机A 192.168.16.1 向主机B192.168.16.2发送数据为例。当发送数据时主机A会在自己的ARP缓存表中寻找是否有目标IP地址。如果找到了也就知道了目标MA C地址直接把目标MAC地址写入帧里面发送就可以了如果在ARP缓存表中没有找到相对应的IP地址主机A就会在网络上发送一个广播 目标MAC地址是“F F.F F.F F.F F.F F.F F”这表示向同一网段内的所有主机发出这样的询问 “192.168.16.2的M AC地址是什么 ”网络上其他主机并不响应ARP询问只有主机B接收到这个帧时才向主机A做出这样的回应

“192.168.16.2的MAC地址是bb-bb-bb-bb-bb-bb”。这样主机A就知道了主机B

的MAC地址它就可以向主机B发送信息了。 同时它还更新了自己的ARP缓存表下次再向主机B发送信息时直接从ARP缓存表里查找就可以了。ARP缓存表采用了老化机制在一段时间内如果表中的某一行没有使用就会被删除这样可以大大减少ARP缓存表的长度加快查询速度。

从上面可以看出 ARP协议的基础就是信任局域网内所有的人那么就很容易实现在以太网上的ARP欺骗。对目标A进行欺骗 A去Ping主机C却发送到了DD-DD-DD-DD-DD-DD这个地址上。如果进行欺骗的时候把C的M AC地址骗为DD-D D-DD-DD-D D-DD于是A发送到C上的数据包都变成发送给D的了。这不正好是D能够接收到A发送的数据包了么嗅探成功。

A对这个变化一点都没有意识到但是接下来的事情就让A产生了怀疑。因为A和C连接不上了。D对接收到A发送给C的数据包可没有转交给C。

做“man in themidd le”进行ARP重定向。打开D的IP转发功能 A发送过来的数据包转发给

C好比一个路由器一样。不过假如D发送ICMP重定向的话就中断了整个计划。

D直接进行整个包的修改转发捕获到A发送给C的数据包全部进行修改后再转发给C而C接收到的数据包完全认为是从A发送来的。不过 C发送的数据包又直接传递给A倘若再次进行对C的ARP欺骗。现在D就完全成为A与C的中间桥梁了对于A和C之间的通讯就可以了如指掌了。

【故障现象】

当局域网内某台主机运行ARP欺骗的木马程序时会欺骗局域网内所有主机和路由器让所有上网的流量必须经过病毒主机。其他用户原来直接通过路由器上网现在转由通过病毒主机上切换的时候用户会断一次线。

切换到病毒主机上网后如果用户已经登陆了传奇服务器那么病毒主机就会经常伪造断线的假像那么用户就得重新登录传奇服务器这样病毒主机就可以盗号了。

由于ARP欺骗的木马程序发作的时候会发出大量的数据包导致局域网通讯拥塞以及其自身处理能力的限制用户会感觉上网速度越来越慢。当ARP欺骗的木马程序停止运行时用户会恢复从路由器上网切换过程中用户会再断一次线。

【H iP ER用户快速发现ARP欺骗木马】

在路由器的“系统历史记录”中看到大量如下的信息440以后的路由器软件版本中才有此提示 

MAC Chged 10.128.103.124

MAC Old 00:01:6c:36:d1 :7f

MAC New 00:05:5d:60:c7:18

这个消息代表了用户的MAC地址发生了变化在ARP欺骗木马开始运行的时候局域网所有主机的MAC地址更新为病毒主机的MAC地址即所有信息的MAC

N ew地址都一致为病毒主机的MAC地址  同时在路由器的“用户统计”中看到所有用户的MA C地址信息都一样。

如果是在路由器的“系统历史记录”中看到大量M AC

Old地址都一致则说明局域网内曾经出现过ARP欺骗ARP欺骗的木马程序停止运行时主机在路由器上恢复其真实的MAC地址 。

【在局域网内查找病毒主机】

在上面我们已经知道了使用ARP欺骗木马的主机的MAC地址那么我们就可以使用NBTS CAN下载地址 http://www.utt.com.cn/uplo ad/nbtscan.rar工具来快速查找它。

NBTS CAN可以取到PC的真实IP地址和MAC地址如果有”传奇木马”在做怪可以找到装有木马的P C的IP/和MAC地址。

命令 “nbtscan-r 192.168.16.0/24” 搜索整个192.168.16.0/24网段,

即192.168.16.1-192.168.16.254 或“nbtscan

192.168.16.25-137”搜索192.168.16.25-137

网段 即192.168.16.25-192.168.16.137。输出结果第一列是IP地址最后一列是MAC地址。

NBTSCAN的使用范例

假设查找一台MAC地址为“000 d870d585f”的病毒主机。

1将压缩包中的nbtscan.exe和cygwin1.dll解压缩放到c:下。

2在Windows开始—运行—打开输入cmd windows98输入“command” 在出现的DO S窗口中输入 C:btscan-r 192.168.16.1/24 这里需要根据用户实际网段输入  回车。

C:Documents and SettingsALAN>C:btscan-r 192.168.16.1/24

Warning: -r option not supported under Windows.Running without it.

Doing NBT name scan for addresses from 192.168.16.1/24

IP address NetBIOS Name Server User MAC address

---------------------------------------------------------------------------

192.168.16.0 Sendto failed:Cannot assign requested address

192.168.16.50 SERVER 00-e0-4c-4d-96-c6

192.168.16.111 LLF ADMINISTRATOR 00-22-55-66-77-88

192.168.16.121 UTT-HIPER 00-0d-87-26-7d-78

192.168.16.175 JC 00-07-95-e0-7c-d7

192.168.16.223 test123 test123 00-0d-87-0d-58-5f

3通过查询IP--MAC对应表查出“000d870d585 f”的病毒主机的IP地址为

“192.168.16.223”。

【解决思路】 

1、不要把你的网络安全信任关系建立在IP基础上或M AC基础上 rarp同样存在欺骗的问题 理想的关系应该建立在IP+MAC基础上。

2、设置静态的MAC-->IP对应表不要让主机刷新你设定好的转换表。

3、除非很有必要否则停止使用ARP将ARP做为永久条目保存在对应表中。

4、使用ARP服务器。通过该服务器查找自己的ARP转换表来响应其他机器的ARP广播。确保这

台ARP服务器不被黑。

5、使用""pro xy""代理I P的传输。

6、使用硬件屏蔽主机。设置好你的路由确保IP地址能到达合法的路径。 静态配置路由ARP条目 注意使用交换集线器和网桥无法阻止ARP欺骗。

7、管理员定期用响应的IP包中获得一个rarp请求然后检查ARP响应的真实性。

8、管理员定期轮询检查主机上的ARP缓存。

9、使用防火墙连续监控网络。注意有使用SNMP的情况下 ARP的欺骗有可能导致陷阱包丢失。

【HiPER用户的解决方案】

建议用户采用双向绑定的方法解决并且防止ARP欺骗。

1、在P C上绑定路由器的IP和MAC地址

1首先获得路由器的内网的MAC地址例如H iP ER网关地址

192.168.16.254的MAC地址为0022aa0022aa局域网端口MAC地址> 。

2编写一个批处理文件ra rp.b at内容如下

@echo offarp-darp-s 192.168.16.25400-22-aa-00-22-aa

将文件中的网关IP地址和MA C地址更改为您自己的网关IP地址和MAC地址即可。

将这个批处理软件拖到“windo ws--开始--程序--启动”中。

ARP病毒专杀工具

ARP病毒专杀工具 http://bbs.gde i.edu.c n/attachme nt/Mo n_0609/TS C.rar

1、趋势科技ARP病毒专杀工具不管是否有中毒请务必下载下来杀一杀。下载后解压缩运行包内TS C.exe文件不要关让它一直运行完最后查看report文档便知是否中毒。

2、Arp病毒专杀防御工具Antiarp

下载地址 http://www.xdowns.com/so ft/1/78/2006/So ft_32177.html

∷软件简介∷防护arp攻击软件最终版-Ant ia rp安全软件

使用方法

1、填入网关IP地址 点击获取网关地址将会显示出网关的MAC地址。点击[自动防护]即可保护当前网卡与该网关的通信不会被第三方监听。注意如出现这种欺骗提示这说明攻击者发送了对于此种欺骗数据包来获取网卡的数据包如果您想追踪攻击来源请记住攻击者的MAC地址利用MAC地址扫描器可以找出IP对应的MA C地址.

2、 IP地址冲突

如频繁的出现IP地址冲突这说明攻击者频繁发送ARP欺骗数据包才会出现IP冲突的警告利用Anti ARP Sniffer可以防止此类攻击。

3、您需要知道冲突的MAC地址Windows会记录这些错误。查看具体方法如下

右击[我的电脑]--[管理]--点击[事件查看器]--点击[系统]--查看来源为[Tc p IP]---双击事件可以看到显示地址发生冲突并记录了该MAC地址请复制该MAC地址并填入Anti

ARP

Sniffer的本地MAC地址输入框中(请注意将:转换为-)输入完成之后点击[防护地址冲突]为了使M地址生效请禁用本地网卡然后再启用网卡在CMD命令行中输入Ipconfig

/a ll查看当前MA C地址是否与本地MA C地址输入框中的地址相符如果更改失败请与我联系。如果成功将不再会显示地址冲突。

注意:如果您想恢复默认MAC地址,请点击[恢复默认],为了使地址生效请禁用本地网卡然后再启用网卡。

美国云服务器 1核 1G 30M 50元/季 兆赫云

【双十二】兆赫云:全场vps季付六折优惠,低至50元/季,1H/1G/30M/20G数据盘/500G流量/洛杉矶联通9929商家简介:兆赫云是一家国人商家,成立2020年,主要业务是美西洛杉矶联通9929线路VPS,提供虚拟主机、VPS和独立服务器。VPS采用KVM虚拟架构,线路优质,延迟低,稳定性强。是不是觉得黑五折扣力度不够大?还在犹豫徘徊中?这次为了提前庆祝双十二,特价推出全场季付六折优惠。...

易探云2核2G5M仅330元/年起,国内挂机宝云服务器,独立ip

易探云怎么样?易探云是国内一家云计算服务商家,致力香港服务器、国内外服务器租用及托管等互联网业务,目前主要地区为运作香港BGP、香港CN2、广东、北京、深圳等地区。目前,易探云推出深圳或北京地区的适合挂机和建站的云服务器,国内挂机宝云服务器(可选深圳或北京地区),独立ip;2核2G5M挂机云服务器仅330元/年起!点击进入:易探云官方网站地址易探云国内挂机宝云服务器推荐:1、国内入门型挂机云服务器...

[6.18]IMIDC:香港/台湾服务器月付30美元起,日本/俄罗斯服务器月付49美元起

IMIDC发布了6.18大促销活动,针对香港、台湾、日本和莫斯科独立服务器提供特别优惠价格最低月付30美元起。IMIDC名为彩虹数据(Rainbow Cloud),是一家香港本土运营商,全线产品自营,自有IP网络资源等,提供的产品包括VPS主机、独立服务器、站群独立服务器等,数据中心区域包括香港、日本、台湾、美国和南非等地机房,CN2网络直连到中国大陆。香港服务器   $39/...

专杀工具为你推荐
flashfxp下载怎么用flashFXP下载空间内容课程cuteftp加多宝和王老吉王老吉和加多宝谁好喝点?泉州商标注册泉州商标注册找什么公司?400电话查询能查出400电话是什么地区的吗武林官网武林外传网游国服2019年还有多少人玩?zencart模板zen cart套用模板后,外观控制显示红色打不开,为什么?关闭评论抖音上购物后给卖家的评价怎么删除掉?dezender如何将shopex和phpwind两个伪静态规则写在一起qq挂件如何使QQ气泡和挂件成为永久的?
域名批量查询 个人域名备案流程 krypt host1plus directspace mach 免费cdn加速 日志分析软件 iis安装教程 租空间 元旦促销 linux空间 100m独享 vip购优惠 免费mysql数据库 双线asp空间 万网空间管理 云营销系统 114dns 万网服务器 更多