主题:有没有网络管理方面的牛人?求个助,关于局域网ARP攻击的!
正序浏览
主题图片汇总
主题内检索
泡菜
泡网分: 7.741
主题: 80
帖子: 2576
注册: 2010年5月
快要被这玩意儿搞死了,公司20多台电脑疯狂掉线,几乎没法工作!
杀毒查木马路由禁MAC地址都试了,完全无效!就像个幽灵似的!
除了拔网线一台一台试之外,有没有什么软的方法可以查到源头?
怎样才能从根本上杀掉这种木马软件?
顺便问候一下制作这个软件的全家!
(0)
(0)
只看该作者
不看该作者
加入黑名单
举报
返回顶部
个人图文集
个人作品集
浏览:797 回帖:28
第 1 页 / 共 1 页
游客没有回帖权限
资深泡菜
泡网分: 42.255
主题: 44
帖子: 7562
注册: 2004年2月
colormonkey 发表于 2012-11-4 14:58
现在还会有ARP。。。。

每台机器上都装上防火墙不就得了。

现在一般防火墙都带ARP防火墙。

防的了白鼠 防不了饿狼
他发包太多 一来搞梃路由 二来大量占用交换机资源
路由设规则最多也就是让他不去处理这些包 但是还是需要接收然后分辨的
他自己太忙 搞的交换机忙不过来 于是大家还是得歇菜

要是那个变态自己换个MAC号 按图索骥也不好找
还是挨个口看灯闪的情况吧。。。
(0)
(0)
只看该作者
不看该作者
加入黑名单
举报
返回顶部
个人图文集
个人作品集
资深泡菜
泡网分: 42.255
主题: 44
帖子: 7562
注册: 2004年2月
中毒的机器配置太高 把交换机搞瘫了
给他换个286就好了
(0)
(0)
只看该作者
不看该作者
加入黑名单
举报
返回顶部
个人图文集
个人作品集
泡菜
泡网分: 0.031
主题: 6
帖子: 30
注册: 2008年8月
现在还会有ARP。。。。

每台机器上都装上防火墙不就得了。

现在一般防火墙都带ARP防火墙。
(0)
(0)
只看该作者
不看该作者
加入黑名单
举报
返回顶部
个人图文集
个人作品集
陈年泡菜
泡网分: 34.589
主题: 83
帖子: 13981
注册: 2003年4月
别折腾了,老老实实一台一台查木马杀毒。
本帖由移动终端发布
(0)
(0)
只看该作者
不看该作者
加入黑名单
举报
返回顶部
个人图文集
个人作品集
资深泡菜
泡网分: 25.459
主题: 3
帖子: 972
注册: 2004年1月
1、查看交换机每个端口流量
2、可疑端口镜像,
3、抓包分析。
(0)
(0)
只看该作者
不看该作者
加入黑名单
举报
返回顶部
个人图文集
个人作品集
泡菜
泡网分: 23.467
主题: 4
帖子: 46
注册: 2004年4月
思科交换机可以在接口做动态ARP检查,H3C也有类似的功能,但华为的方式记不太清楚了

2个机制,一是可以利用DHCP-Snooping形成的MAC-IP表(手工写的MAC-IP-接口绑定也可以)来关联接口,当接口收到不属于此接口关联主机MAC的错误(恶意)ARP请求或者回复时,拦截,报警,丢弃这些错误的ARP;
二是在接口默认有收到ARP的速率,默认应该是15个每秒,可以手工修改,超过这个值,端口就自杀,关闭

另外,交换环境中,广播帧(包括ARP)多不一定全是P2P终结者之类的垃圾软件的错。先检查下自己的交换环境是不是可能有环路,生成树协议还是建议开着
(0)
(0)
只看该作者
不看该作者
加入黑名单
举报
返回顶部
个人图文集
个人作品集
陈年泡菜
泡网分: 42.741
主题: 37
帖子: 8768
注册: 2003年11月
WellerPhoto 发表于 2012-11-3 18:02
今天用lanhelper扫描了一下所有ip,然后又人工把所有机器的网卡MAC地址都记录了下来,发现有一台电脑的MAC地址没有出现在lanhelper的扫描结果中,是否这台电脑就是ARP攻击的源头?


你用的是什么网络设备把20多个用户连起来的?如果你的是低端设备,首先你要检查交换机是否有环路(一根网线连了同一个设备的两个网口),如果是高端设备,直接登上交换机检查端口MAC地址,ip-arp表就可以轻易找到那台机器.

你说的这台可疑mac地址机器,如果它本身上网是正常的,就说明它可能在底层伪装成了别的MAC,可以断开试试
(0)
(0)
只看该作者
不看该作者
加入黑名单
举报
返回顶部
个人图文集
个人作品集
资深泡菜
泡网分: 19.5
主题: 5
帖子: 2353
注册: 2007年1月
WellerPhoto 发表于 2012-11-3 18:33
有,那个MAC地址是路由器的,所以不准。


网关被欺骗了。前面说过了,去网关上查arp列表。
(0)
(0)
只看该作者
不看该作者
加入黑名单
举报
返回顶部
个人图文集
个人作品集
泡菜
泡网分: 7.741
主题: 80
帖子: 2576
注册: 2010年5月
wholdtree 发表于 2012-11-3 18:20
假设这个软件工作正常,它的日志里没有arp攻击发起端的mac?


有,那个MAC地址是路由器的,所以不准。
(0)
(0)
只看该作者
不看该作者
加入黑名单
举报
返回顶部
个人图文集
个人作品集
资深泡菜
泡网分: 19.5
主题: 5
帖子: 2353
注册: 2007年1月
WellerPhoto 发表于 2012-11-3 18:16
我装了antiarp,那警报是一直都在啊。
请问要怎样才能查出源头来?
现在真是恨死这个病毒了!


假设这个软件工作正常,它的日志里没有arp攻击发起端的mac?
(0)
(0)
只看该作者
不看该作者
加入黑名单
举报
返回顶部
个人图文集
个人作品集
泡菜
泡网分: 7.741
主题: 80
帖子: 2576
注册: 2010年5月
wholdtree 发表于 2012-11-3 18:05
Arp攻击发作的时候才好查。


我装了antiarp,那警报是一直都在啊。
请问要怎样才能查出源头来?
现在真是恨死这个病毒了!
(0)
(0)
只看该作者
不看该作者
加入黑名单
举报
返回顶部
个人图文集
个人作品集
资深泡菜
泡网分: 19.5
主题: 5
帖子: 2353
注册: 2007年1月
Arp攻击发作的时候才好查。
(0)
(0)
只看该作者
不看该作者
加入黑名单
举报
返回顶部
个人图文集
个人作品集
资深泡菜
泡网分: 19.5
主题: 5
帖子: 2353
注册: 2007年1月
WellerPhoto 发表于 2012-11-3 18:02
今天用lanhelper扫描了一下所有ip,然后又人工把所有机器的网卡MAC地址都记录了下来,发现有一台电脑的MAC地址没有出现在lanhelper的扫描结果中,是否这台电脑就是ARP攻击的源头?


这个不能算证据
(0)
(0)
只看该作者
不看该作者
加入黑名单
举报
返回顶部
个人图文集
个人作品集
资深泡菜
泡网分: 19.5
主题: 5
帖子: 2353
注册: 2007年1月
lwsg1987 发表于 2012-11-2 23:52
路由器使用PPPOE登陆 好用 比绑什么MAC靠谱多了
因为MAC是可以伪装的!


用不用寻址的pppoe连接网关,这是个预防arp攻击的好方法。
(0)
(0)
只看该作者
不看该作者
加入黑名单
举报
返回顶部
个人图文集
个人作品集
泡菜
泡网分: 7.741
主题: 80
帖子: 2576
注册: 2010年5月
今天用lanhelper扫描了一下所有ip,然后又人工把所有机器的网卡MAC地址都记录了下来,发现有一台电脑的MAC地址没有出现在lanhelper的扫描结果中,是否这台电脑就是ARP攻击的源头?
(0)
(0)
只看该作者
不看该作者
加入黑名单
举报
返回顶部
个人图文集
个人作品集
资深泡菜
泡网分: 19.5
主题: 5
帖子: 2353
注册: 2007年1月
WellerPhoto 发表于 2012-11-2 22:13
快要被这玩意儿搞死了,公司20多台电脑疯狂掉线,几乎没法工作!
杀毒查木马路由禁MAC地址都试了,完全无效!就像个幽灵似的!
除了拔网线一台一台试之外,有没有什么软的方法可以查到源头?
怎样才能从根本上杀掉这种木马软件?
顺便问候一下制作这个软件的全家!


网关和客户端做双向arp绑定。
想找中毒的机器在网关上查arp列表,大量重复的mac一般就是中毒的电脑。在客户端arp -a查找和网关同ip而mac不同的。

(0)
(0)
只看该作者
不看该作者
加入黑名单
举报
返回顶部
个人图文集
个人作品集
老坛泡菜
泡网分: 31.791
主题: 25
帖子: 2932
注册: 2003年2月
没有就是 发表于 2012-11-2 23:50
arp -a不就看到了吗?

和网关IP一样MAC不一样的那个MAC地址就是攻击源,登上交换机看看这个MAC在哪个端口,shutdown


想得简单了点,不一定是网关IP的
(0)
(0)
只看该作者
不看该作者
加入黑名单
举报
返回顶部
个人图文集
个人作品集
老坛泡菜
泡网分: 44.246
主题: 40
帖子: 3135
注册: 2001年2月
CISSP, CISM, CISA的飘过......

终端控制任重而道远......
(0)
(0)
只看该作者
不看该作者
加入黑名单
举报
返回顶部
个人图文集
个人作品集
资深泡菜
泡网分: 17.273
主题: 6
帖子: 2034
注册: 2007年12月
当你的正常电脑无法与其他电脑正常通信的时候,你会发现总有一台电脑是和你可以正常通信的,那就是毒源
很多时候不是有人有意为之,很可能是该电脑中毒了
(0)
(0)
只看该作者
不看该作者
加入黑名单
举报
返回顶部
个人图文集
个人作品集
泡菜
泡网分: 7.646
主题: 16
帖子: 1289
注册: 2009年12月
最近俺也被搞疯了,明知道是谁搞得还不能明着说(国企水深),能接触到总机,但是想整的都不知道路由器密码。
同样问候软件破解者全家女性
好好软件拿来有偿做企业管理无可厚非,
免费破解出来就是害人
(0)
(0)
只看该作者
不看该作者
加入黑名单
举报
返回顶部
个人图文集
个人作品集
泡菜
泡网分: 3.109
主题: 16
帖子: 1986
注册: 2011年1月
路由器使用PPPOE登陆 好用 比绑什么MAC靠谱多了
因为MAC是可以伪装的!
(0)
(0)
只看该作者
不看该作者
加入黑名单
举报
返回顶部
个人图文集
个人作品集
陈年泡菜
泡网分: 42.741
主题: 37
帖子: 8768
注册: 2003年11月
arp -a不就看到了吗?

和网关IP一样MAC不一样的那个MAC地址就是攻击源,登上交换机看看这个MAC在哪个端口,shutdown
(0)
(0)
只看该作者
不看该作者
加入黑名单
举报
返回顶部
个人图文集
个人作品集
老坛泡菜
泡网分: 31.791
主题: 25
帖子: 2932
注册: 2003年2月
我也被这东西折腾了2-3回,烦死了。

有个笨办法,看交换机那个端口指示灯闪动过快,就拔掉试试看。

还有在一台电脑上安装ARP监测软件,看是那个ip或mac地址发的数据包,然后在交换机里查到端口。
(0)
(0)
只看该作者
不看该作者
加入黑名单
举报
返回顶部
个人图文集
个人作品集
资深泡菜
泡网分: 11.954
主题: 58
帖子: 2383
注册: 2008年10月
ethereal or wireshark ?
(0)
(0)
只看该作者
不看该作者
加入黑名单
举报
返回顶部
个人图文集
个人作品集
泡菜
泡网分: 9.287
主题: 6
帖子: 420
注册: 2009年4月
路由器和电脑上互绑MAC,其他效果都很差...
(0)
(0)
只看该作者
不看该作者
加入黑名单
举报
返回顶部
个人图文集
个人作品集
泡菜
泡网分: 7.741
主题: 80
帖子: 2576
注册: 2010年5月
yifanker 发表于 2012-11-2 22:26
在路由器里启用ARP防护,这个最有效

给每个电脑上启用ARP防火墙,常见的安全软件多数有这个功能


嗯,已经打开了360的ARP防护,现在上网是正常了。
主要是想找到那些源头机器,不然真不解恨!
(0)
(0)
只看该作者
不看该作者
加入黑名单
举报
返回顶部
个人图文集
个人作品集
泡菜
泡网分: 13.558
主题: 16
帖子: 655
注册: 2007年12月
貌似防火墙软件有防arp攻击的功能吧
连360都有
(0)
(0)
只看该作者
不看该作者
加入黑名单
举报
返回顶部
个人图文集
个人作品集
资深泡菜
泡网分: 29.569
主题: 164
帖子: 11610
注册: 2008年4月
众测俱乐部标识
在路由器里启用ARP防护,这个最有效

给每个电脑上启用ARP防火墙,常见的安全软件多数有这个功能

(0)
(0)
只看该作者
不看该作者
加入黑名单
举报
返回顶部
个人图文集
个人作品集
回复主题: 有没有网络管理方面的牛人?求个助,关于局域网ARP攻击的!
功能受限
游客无回复权限,请登录后再试