瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 【转贴】局域网ARP病毒的清理,以及检测arp攻击工具..

1   1  /  1  页   跳转

【转贴】局域网ARP病毒的清理,以及检测arp攻击工具..

【转贴】局域网ARP病毒的清理,以及检测arp攻击工具..

http://y66.us 和 http://5y5.us 属于arp病毒.. 最近常见..几乎全是区域网用户受灾..
以下为arp病毒的处理以及检测工具..希望对中这些病毒的同志们有所帮助..
或者自己装个能抵御arp攻击的防火墙就没事了..

这里感谢下铁军.

转自:http://hi.baidu.com/litiejun


现在局域网中感染ARP 病毒的情况比较多,清理和防范都比较困难,给不少的网络管理
员造成了很多的困扰。下面就是个人在处理这个问题的一些经验,同时也在网上翻阅了不少
的参考资料。

ARP 病毒的症状:
有时候无法正常上网,有时候有好了,包括访问网上邻居也是如此,
拷贝文件无法完成,出现错误;局域网内的ARP 包爆增,使用Arp 查询的时候会发现不正
常的Mac 地址,或者是错误的Mac 地址对应,还有就是一个Mac 地址对应多个IP 的情况
也会有出现。

ARP 攻击的原理:
ARP 欺骗攻击的包一般有以下两个特点,满足之一可视为攻击包报
警:第一以太网数据包头的源地址、目标地址和ARP 数据包的协议地址不匹配。或者,ARP
数据包的发送和目标地址不在自己网络网卡MAC 数据库内,或者与自己网络MAC 数据库
MAC/IP 不匹配。这些统统第一时间报警,查这些数据包(以太网数据包)的源地址(也有可能
伪造),就大致知道那台机器在发起攻击了。现在有网络管理工具比如网络执法官、P2P 终
结者也会使用同样的方式来伪装成网关,欺骗客户端对网关的访问,也就是会获取发到网关
的流量,从而实现网络流量管理和网络监控等功能,同时也会对网络管理带来潜在的危害,
就是可以很容易的获取用户的密码等相关信息。

处理办法:
通用的处理流程:
1 .先保证网络正常运行
方法一:编辑个***.bat 文件内容如下:
arp.exe s
**.**.**.**(网关ip) ****
**
**
**
**(
网关mac 地址)
end
让网络用户点击就可以了!

办法二:编辑一个注册表问题,键值如下:
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"mac"="arp s
网关IP 地址网关Mac 地址"
然后保存成Reg 文件以后在每个客户端上点击导入注册表。

2 找到感染ARP 病毒的机器。
a:在电脑上ping 一下网关的IP 地址,然后使用ARP -a 的命令看得到的网关对应
的MAC 地址是否与实际情况相符,如不符,可去查找与该MAC 地址对应的电脑。
b:使用抓包工具,分析所得到的ARP 数据报。有些ARP 病毒是会把通往网关的路
径指向自己,有些是发出虚假ARP 回应包来混淆网络通信。第一种处理比较容易,第二种
处理比较困难,如果杀毒软件不能正确识别病毒的话,往往需要手工查找感染病毒的电脑和
手工处理病毒,比较困难。
c:使用mac 地址扫描工具,nbtscan 扫描全网段IP 地址和MAC 地址对应表,有助
于判断感染ARP 病毒对应MAC 地址和IP 地址。

预防措施:
1,及时升级客户端的操作系统和应用程式补丁;
2,安装和更新杀毒软件。
4,如果网络规模较少,尽量使用手动指定IP 设置,而不是使用DHCP 来分配IP 地址。
5,如果交换机支持,在交换机上绑定MAC 地址与IP 地址。(不过这个实在不是好主意)


检测 arp 工具

下载地址:http://bbs.duba.net/attachment.php?aid=16017213

发现利用ARP攻击来进行会话劫持的病毒越来越多,局域网中如果有某台主机被此类病毒入侵,病毒会在网络中发送大量ARP欺骗的数据包,劫持网络中其它主机的会话。

此类病毒入侵后的一个主要特点是网络不稳定,时通时断。访问很多站点时杀毒软件会报告发现病毒,甚至会被误认为正在访问的网站被挂马。

检测和清除ARP欺骗的主机,还是相当麻烦的,大大 增加了网管的劳动。这里把珠海毒霸一兄弟的作品拿出来分享给大家,这个工具还非常简陋。请各位网友考察效果,也好让这位兄弟改进。

请将附件中的文件解压到任意位置,执行ARP Detect,选择要检测的网卡,设定检测范围(建议一次不要太多,避免影响网络,并且花时间较长,可以一段一段的来检测),如果检测到不存在的MAC,或几台主机的MAC相同,就可能是危险主机。另外,点击主机信息,如果发现网卡工作在混杂模式,也需要网管重点关注一下。请见下面两张图的结果:
另附后几个与此相关的文档,供参考:
ARP欺骗相关的解决方案(上文)
网站挂马的解释:http://hi.baidu.com/litiejun/blog/item/049d703d4f64ffef3c6d9738.html
最后编辑2008-01-01 08:58:13
分享到:
gototop
 

学习
gototop
 

多谢LZ  学习.....
gototop
 

请教下方法一:编辑个***.bat应该放在哪个目录下
gototop
 

学习~
gototop
 

gototop
 

就放在  开始-> 所有程序 ->  启动  里就好啦
gototop
 

把ARP双绑不久没事情了哦
gototop
 

学习
gototop
 

回复:【转贴】局域网ARP病毒的清理,以及检测arp攻击工具..

这个要支持下,N久没看见M了!
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT