切换到病毒主机上网后,如果用户已经登陆了传奇服务器,那么病毒主机就会经常伪造断线的假像,那么用户就得重新登录传奇服务器,这样病毒主机就可以盗号了 。;;
由于ARP欺骗的木马程序发作的时候会发出大量的数据包导致局域网通讯拥塞以及其自身处理能力的限制,用户会感觉上网速度越来越慢 。当ARP欺骗的木马程序停止运行时,用户会恢复从路由器上网,切换过程中用户会再断一次线 。;;
【HiPER用户快速发现ARP欺骗木马】
在路由器的“系统历史记录”中看到大量如下的信息(440以后的路由器软件版本中才有此提示):;;
MAC;Chged;10.128.103.124;;
MAC;Old;00:01:6c:36:d1:7f;;
MAC;New;00:05:5d:60:c7:18;;
这个消息代表了用户的MAC地址发生了变化,在ARP欺骗木马开始运行的时候,局域网所有主机的MAC地址更新为病毒主机的MAC地址(即所有信息的MAC;New地址都一致为病毒主机的MAC地址),同时在路由器的“用户统计”中看到所有用户的MAC地址信息都一样 。;;
如果是在路由器的“系统历史记录”中看到大量MAC;Old地址都一致,则说明局域网内曾经出现过ARP欺骗(ARP欺骗的木马程序停止运行时,主机在路由器上恢复其真实的MAC地址) 。;;
【在局域网内查找病毒主机】
在上面我们已经知道了使用ARP欺骗木马的主机的MAC地址,那么我们就可以使用NBTSCAN(下载地址:http://www.utt.com.cn/upload/nbtscan.rar)工具来快速查找它 。;;
NBTSCAN可以取到PC的真实IP地址和MAC地址,如果有”传奇木马”在做怪,可以找到装有木马的PC的IP/和MAC地址 。;;
命令:“nbtscan;-r;192.168.16.0/24”(搜索整个192.168.16.0/24网段,;即;;
192.168.16.1-192.168.16.254);或“nbtscan;192.168.16.25-137”搜索192.168.16.25-137;网段,即192.168.16.25-192.168.16.137 。输出结果第一列是IP地址,最后一列是MAC地址 。;;
NBTSCAN的使用范例:;;
假设查找一台MAC地址为“000d870d585f”的病毒主机 。;;
1)将压缩包中的nbtscan.exe;和cygwin1.dll解压缩放到c:下 。;;
2)在Windows开始—运行—打开,输入cmd(windows98输入“command”),在出现的DOS窗口中输入:C:;
btscan;-r;192.168.16.1/24(这里需要根据用户实际网段输入),回车 。;;
C:Documents;and;SettingsALAN>C:;
btscan;-r;192.168.16.1/24;;
Warning:;-r;option;not;supported;under;Windows.;Running;without;it.;;
Doing;NBT;name;scan;for;addresses;from;192.168.16.1/24;;
IP;address;NetBIOS;Name;Server;User;MAC;address;;
------------------------------------------------------------------------------;;
192.168.16.0;Sendto;failed:;Cannot;assign;requested;address;;
192.168.16.50;SERVER;00-e0-4c-4d-96-c6;;
192.168.16.111;LLF;ADMINISTRATOR;00-22-55-66-77-88;;
192.168.16.121;UTT-HIPER;00-0d-87-26-7d-78;;
192.168.16.175;JC;00-07-95-e0-7c-d7;;
192.168.16.223;test123;test123;00-0d-87-0d-58-5f;;
3)通过查询IP--MAC对应表,查出“000d870d585f”的病毒主机的IP地址为“192.168.16.223” 。;;
【解决思路】
1、不要把你的网络安全信任关系建立在IP基础上或MAC基础上,(rarp同样存在欺骗的问题),理想的关系应该建立在IP MAC基础上 。;;
2、设置静态的MAC-->IP对应表,不要让主机刷新你设定好的转换表 。;;
3、除非很有必要,否则停止使用ARP,将ARP做为永久条目保存在对应表中 。;;
4、使用ARP服务器 。通过该服务器查找自己的ARP转换表来响应其他机器的ARP广播 。确保这台ARP服务器不被黑 。;;
5、使用""proxy""代理IP的传输 。;;
6、使用硬件屏蔽主机 。设置好你的路由,确保IP地址能到达合法的路径 。(静态配置路由ARP条目),注意,使用交换集线器和网桥无法阻止ARP欺骗 。;;
推荐阅读
- 我科学家发现人基因组内休眠古病毒可促衰老
- 新冠疫苗接种“十问十答”:新冠病毒疫苗有效吗? 接种哪种比较好?
- 哪些人容易感染新冠病毒 哪些人容易感染新冠病毒肺炎
- 过期口罩未拆封还能隔离病毒吗,口罩过期阻断病毒还有效果吗
- incaseformat病毒怎么解决 incaseformat病毒解决方法
- 丰田支持carplay吗
- 感染新冠病毒后可服用哪些西药呢 感染新冠病毒后可服用哪些西药
- 新冠病毒阳性感染者只咳嗽发烧算无症状吗?官方:不算
- 局域网受ARP欺骗攻击后的解决方法
- ARP静态绑定批处理文件脚本详细讲解