1.定位arp攻击源头

主动定位方式:因为所有的ARP攻击源都会有其特征——网卡会处于混杂模式,可以通过arpKiller这样的工具扫描网内有哪台机器的网卡是处于混杂模式的,从而判断这台机器有可能就是“元凶”。定位好机器后,再做病毒信息收集,提交给趋势科技做分析处理。

标注:网卡可以置于一种模式叫混杂模式(promiscuous),在这种模式下工作的网卡能够收到一切通过它的数据,而不管实际上数据的目的地址是不是它。这实际就是Sniffer工作的基本原理:让网卡接收一切它所能接收的数据。
被动定位方式:在局域网发生ARP攻击时,查看交换机的动态arp表中的内容,确定攻击源的MAC地址;也可以在局域居于网中部署Sniffer工具,定位arp攻击源的MAC。

也可以直接Ping网关IP,完成Ping后,用ARP –a查看网关IP对应的MAC地址,此MAC地址应该为欺骗的,使用NBTSCAN可以取到PC的真实IP地址、机器名和MAC地址,如果有”ARP攻 击”在做怪,可以找到装有arp攻击的PC的IP、机器名和MAC地址。

命令:“nbtscan -r 192.168.16.0/24”(搜索整个192.168.16.0/24网段, 即192.168.16.1-192.168.16.254);或“nbtscan 192.168.16.25-137”搜索192.168.16.25-137 网段,即192.168.16.25-192.168.16.137。输出结果第一列是IP地址,最后一列是MAC地址。 NBTSCAN的使用范例:

假设查找一台MAC地址为“000d870d585f”的病毒主机。

1)将压缩包中的nbtscan.exe 和cygwin1.dll解压缩放到c:下。

2)在Windows开始—运行—打开,输入cmd(windows98输入“command”),在出现的dos窗口中输入:C: btscan -r 192.168.16.1/24(这里需要根据用户实际网段输入),回车。

3)通过查询IP–MAC对应表,查出“000d870d585f”的病毒主机的IP地址为“192.168.16.223”。

通过上述方法,我们就能够快速的找到病毒源,确认其MAC——〉机器名和IP地址。

2.防御方法

a.使用可防御ARP攻击的三层交换机,绑定端口-MAC-IP,限制ARP流量,及时发现并自动阻断arp攻击端口,合理划分VLAN,彻底阻止盗用IP、MAC地址,杜绝arp的攻击。

b.对于经常爆发病毒的网络,进行Internet访问控制,限制用户对网络的访问。此类arp攻击程序一般都是从Internet下载到用户终端,如果能够加强用户上网的访问控制,就能极大的减少该问题的发生。

c.在发生ARP攻击时,及时找到病毒攻击源头,并收集病毒信息,可以使用趋势科技的SIC2.0,同时收集可疑的病毒样本文件,一起提交到趋势科技的TrendLabs进行分析,TrendLabs将以最快的速度提供病毒码文件,从而可以进行arp病毒的防御。

精确定位进行ARP攻击 找到病毒攻击源头相关推荐

  1. ARP病毒攻击技术分析与防御(补充知识)

    ARP病毒攻击技术分析与防御 --  ARP病毒攻击技术分析与防御 一.ARP Spoofing攻击原理分析 在局域网中,通过ARP协议来完成IP地址转换为第二层物理地址(即MAC地址)的.ARP协议 ...

  2. linux 服务器 iptables 防止arp病毒,Linux下防御ARP病毒攻击

    Linux下防御ARP病毒攻击的类似文章网络上太多了,但效果各有千秋,这里写下我自己的心得. 方法一: 此法比较简单,简言之就是绑定网关的IP和MAC,命令如下: $ sudo arp -s 192. ...

  3. 对ARP病毒攻击的防范和处理及相应工具方法

    如果在使用网络时速度越来越慢,直至掉线,而过一段时间后又可能恢复正常,或者,重启路由器后又可正常上网.故障出现时,网关ping 不通或有数据丢失,那么很有可能是受到了ARP病毒攻击.下面我就谈谈对这种 ...

  4. 防范ARP欺骗病毒攻击

    近一段时间以来,有一些用户反映网络时断时续,网络速度较以前慢许多,而且这种情况一旦发生,用户单位局域网所有用户都不能正常上网.通过深入分析发现是因为局域网内部分用户受到一类名为ARP病毒程序的攻击,该 ...

  5. ARP病毒攻击的防范和处理及方法

    ARP病毒攻击的防范和处理及方法 如果在使用网络时速度越来越慢,直至掉线,而过一段时间后又可能恢复正常,或者,重启路由器后又可正常上网.故障出现时,网关ping 不通或有数据丢失,那么很有可能是受到了 ...

  6. ARP攻击的发现、攻击原理、攻击方式、防护

    ARP协议概述 ARP协议(address resolution protocol)地址解析协议. 一台主机和另一台主机通信,要知道目标的IP地址,但是在局域网中传输数据的网卡却不能直接识别IP地址, ...

  7. ARP攻击的发现,攻击原理,攻击方式,防护

    目录 ARP协议概述 APR攻击发现 ARP攻击过程 攻击方式: arp攻击的防护 ARP协议概述 ARP协议(address resolution protocol)地址解析协议 一台主机和另一台主 ...

  8. ARP局域网断网攻击原理分析及演示

    ARP局域网断网攻击分析及演示 ARP断网攻击,是针对以太网地址解析协议(ARP)的一种攻击技术.此种攻击可让攻击者取得局域网上的数据封包甚至可篡改封包,且可让网络上特定计算机或所有计算机无法正常连接 ...

  9. arp欺骗断网攻击(控制局域网内的网络)

    [前言]  ARP攻击:ARP(Address Resolution Protocol,地址解析协议)是一个位于TCP/IP协议栈中的网络层,负责将某个IP地址解析成对应的MAC地址. ARP协议存在 ...

最新文章

  1. LoadRunner之二“集合点”
  2. 老生常谈:文字常量区的那点事
  3. 137% YOLOv3加速、10倍搜索性能提升!这样的惊喜,最新版PaddleSlim有10个
  4. PCB设计用什么软件好?
  5. webpack loader的套路
  6. Oracle伪列ROWID和ROWNUM
  7. Qt文档阅读笔记-DTLS server解析
  8. python用字典统计出现次数_python 字典(dict)列表(list),统计重复出现字典的数量...
  9. #2009. 「SCOI2015」小凸玩密室
  10. Flutter进阶—路由和导航
  11. TypeScript 令我苦不堪言
  12. jenkins教程_4 Docker+SpringCloud
  13. 大一软件工程C语言推荐书籍,大一软件工程学生,看完了谭浩强的书,越看越迷茫,感觉并没什么用,什么大程序都不会编,求指点?...
  14. STM32学习笔记(三 时钟系统 1 时钟系统精讲)
  15. 毕设 JAVA.JSP酒店管理系统论文
  16. 用神经网络实现手写数字识别
  17. vue结合饿了么_饿了么vue实现学习笔记
  18. 小刘的http状态码整理
  19. html中改变图标颜色,使用CSS更改图标的颜色
  20. 13.请编一个函数void fun(int tt[M][N],int pp[N]),tt指向一个M行N列的二维数组,求出二维数组每列中最小元素,并依次放入pp所指一维数组中。

热门文章

  1. Java----char类型、强制转换
  2. calendar vue日期选择组件 基于 vue 2.0高性能日历组件(vue2-datepick)
  3. 2021-03-15 设置默认为日期与时间datepick控件显示方式
  4. 分布式系统设计_分布式系统的设计审查清单
  5. 快鲸智慧楼宇:六大子系统及其作用
  6. PMO的主要职能是什么?有哪些不同类型?
  7. 01_知乎40个精辟的回复
  8. 百度怎么不收录南通SEO站点??
  9. 无游戏Android模拟器,没有安卓手机也可以玩安卓手游,夜神模拟器带你畅玩自走棋...
  10. java2017款费切罗_惠普畅游人15 2017新款和华为matebookD2018款哪个比较好?