1   1  /  1  页   跳转

求高手解决ARP问题

求高手解决ARP问题

求高手解决ARP问题,我们单位大约40台电脑,最近发生了ARP攻击,根本无法找到发源,经常导致路由瘫痪  或者电脑IP冲突,或者经常上不去OA  人力资源  求高手赐教

用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1; .NET CLR 2.0.50727; .NET CLR 1.1.4322)
分享到:
gototop
 

回复:求高手解决ARP问题

安装上ARP防火墙,绑定MAC地址。

每次的攻击,记下攻击机器的MAC地址,根据地址找到机器,隔离杀毒处理~~~


工作量比较大。建议整理好每台机器的MAC地址。一旦出现ARP欺骗。立即找出该机器,隔离处理,不至让病毒蔓延
友情连接:www.jiake168.com(获得国家专利的私家车车身广告官网)
邮箱:571wind@163.com(只收样本)
gototop
 

回复:求高手解决ARP问题

哎 现在搞明白了点 与我单位新装的 网络监管软件有关系
gototop
 

回复:求高手解决ARP问题

快速找到ARP病毒源 2008-05-10 14:17:03  www.hackbase.com  来源:互联网
第一招:使用Sniffer抓包  在网络内任意一台主机上运行抓包软件,捕获所有到达本机的数据包。如果发现有某个IP不断发送请求包,那么这台电脑一般就是病毒源。原理:无论何种ARP病毒变种,行为方式有两种,一是 ...
第一招:使用Sniffer抓包  在网络内任意一台主机上运行抓包软件,捕获所有到达本机的数据包。如果发现有某个IP不断发送请求包,那么这台电脑一般就是病毒源。原理:无论何种ARP病毒变种,行为方式有两种,一是欺骗网关,二是欺骗网内的所有主机。最终的结果是,在网关的ARP缓存表中,网内所有活动主机的MAC地址均为中毒主机的MAC地址;网内所有主机的ARP缓存表中,网关的MAC地址也成为中毒主机的MAC地址。前者保证了从网关到网内主机的数据包被发到中毒主机,后者相反,使得主机发往网关的数据包均发送到中毒主机。 


第二招:使用arp -a命令 任意选两台不能上网的主机,在DOS命令窗口下运行arp -a命令。例如在结果中,两台电脑除了网关的IP,MAC地址对应项,都包含了192.168.0.186的这个IP,则可以断定192.168.0.186这台主机就是病毒源。原理:一般情况下,网内的主机只和网关通信。正常情况下,一台主机的ARP缓存中应该只有网关的MAC地址。如果有其他主机的MAC地址,说明本地主机和这台主机最后有过数据通信发生。如果某台主机(例如上面的192.168.0.186)既不是网关也不是服务器,但和网内的其他主机都有通信活动,且此时又是ARP病毒发作时期,那么,病毒源也就是它了。


第三招:使用tracert命令  在任意一台受影响的主机上,在DOS命令窗口下运行如下命令:tracert 61.135.179.148。 假定设置的缺省网关为10.8.6.1,在跟踪一个外网地址时,第一跳却是10.8.6.186,那么,10.8.6.186就是病毒源。原理:中毒主机在受影响主机和网关之间,扮演了“中间人”的角色。所有本应该到达网关的数据包,由于错误的MAC地址,均被发到了中毒主机。此时,中毒主机越俎代庖,起了缺省网关的作用。
gototop
 

回复:求高手解决ARP问题

让你们单位的技术照做就好了
gototop
 

回复:求高手解决ARP问题

360的ARP局域网防火墙还行你下个试试!应该还行!
要一点一滴学起~~~~时间很漫长~请大家照顾!
SREng扫描工具:http://www.kztechs.com/sreng/download.html
偶不是天月来了的马甲!偶就是偶!
gototop
 

回复:求高手解决ARP问题

可以参考我原来发的帖子来做。ARP欺骗关键是要准确的找到,所有的网内电脑要绑定一个MAC地址。
幸福是奋斗出来的!
gototop
 

回复:求高手解决ARP问题

在交换机路由器的端口做设置,绑定就行,只是局限性太大
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT