本站已运行

攻城狮论坛

作者: 合肥清默
查看: 1942|回复: 11

主题标签Tag

more +今日重磅推荐Recommend No.1

所有IT类厂商认证考试题库下载所有IT类厂商认证考试题库下载

more +随机图赏Gallery

【新盟教育】2023最新华为HCIA全套视频合集【网工基础全覆盖】---国sir公开课合集【新盟教育】2023最新华为HCIA全套视频合集【网工基础全覆盖】---国sir公开课合集
【新盟教育】网工小白必看的!2023最新版华为认证HCIA Datacom零基础全套实战课【新盟教育】网工小白必看的!2023最新版华为认证HCIA Datacom零基础全套实战课
原创_超融合自动化运维工具cvTools原创_超融合自动化运维工具cvTools
重量级~~30多套JAVA就业班全套 视频教程(请尽快下载,链接失效后不补)重量级~~30多套JAVA就业班全套 视频教程(请尽快下载,链接失效后不补)
链接已失效【超过几百G】EVE 国内和国外镜像 全有了 百度群分享链接已失效【超过几百G】EVE 国内和国外镜像 全有了 百度群分享
某linux大佬,积累多年的电子书(约300本)某linux大佬,积累多年的电子书(约300本)
乾颐堂现任明教教主Python完整版乾颐堂现任明教教主Python完整版
乾颐堂 教主技术进化论 2018-2019年 最新31-50期合集视频(各种最新技术杂谈视频)乾颐堂 教主技术进化论 2018-2019年 最新31-50期合集视频(各种最新技术杂谈视频)
Python学习视频 0起点视频 入门到项目实战篇 Python3.5.2视频教程 共847集 能学102天Python学习视频 0起点视频 入门到项目实战篇 Python3.5.2视频教程 共847集 能学102天
约21套Python视频合集 核心基础视频教程(共310G,已压缩)约21套Python视频合集 核心基础视频教程(共310G,已压缩)
最新20180811录制 IT爱好者-清风羽毛 - 网络安全IPSec VPN实验指南视频教程最新20180811录制 IT爱好者-清风羽毛 - 网络安全IPSec VPN实验指南视频教程
最新20180807录制EVE开机自启动虚拟路由器并桥接物理网卡充当思科路由器最新20180807录制EVE开机自启动虚拟路由器并桥接物理网卡充当思科路由器

精确定位进行ARP攻击找到病毒攻击源头

  [复制链接]
查看: 1942|回复: 11
开通VIP 免金币+免回帖+批量下载+无广告
1.定位ARP攻击源头: y! M5 _; g9 ?& f7 P: k$ B
  + s8 B* ^2 u7 f( J
  9 _1 D3 j4 {8 p& ]9 E" U9 v$ g0 t: H
主动定位方式:因为所有的ARP攻击源都会有其特征——网卡会处于混杂模式,可以通过ARPKiller这样的工具扫描网内有哪台机器的网卡是处于混杂模式的,从而判断这台机器有可能就是“元凶”。定位好机器后,再做病毒信息收集,提交给趋势科技做分析处理。! x8 t- T4 {( m: N3 ]& F- Q
  
% `# c0 V" i# u, P, t5 R 标注:网卡可以置于一种模式叫混杂模式(promiscuous),在这种模式下工作的网卡能够收到一切通过它的数据,而不管实际上数据的目的地址是不是它。这实际就是Sniffer工作的基本原理:让网卡接收一切它所能接收的数据。
3 p& r/ u( L; Y' U' z. y& d 被动定位方式:在局域网发生ARP攻击时,查看交换机的动态ARP表中的内容,确定攻击源的MAC地址;也可以在局域居于网中部署Sniffer工具,定位ARP攻击源的MAC。
: h0 ]! H, @: S0 I  5 W3 i' G! d7 s$ ^1 Q8 u7 n
也可以直接Ping网关IP,完成Ping后,用ARP –a查看网关IP对应的MAC地址,此MAC地址应该为欺骗的,使用NBTSCAN可以取到PC的真实IP地址、机器名和MAC地址,如果有”ARP攻击”在做怪,可以找到装有ARP攻击的PC的IP、机器名和MAC地址。
8 D) }& _2 e0 W* Y+ e  
1 p: o  w4 X! W5 B0 ~ 命令:“nbtscan -r 192.168.16.0/24”(搜索整个192.168.16.0/24网段,即192.168.16.1-192.168.16.254);或“nbtscan 192.168.16.25-137”搜索192.168.16.25-137 网段,即192.168.16.25-192.168.16.137。输出结果第一列是IP地址,最后一列是MAC地址。NBTSCAN的使用范例:9 V6 X7 F1 s' u" @5 O
  
5 U6 ?  X, q. m% {& r; J& n. z" m- U 假设查找一台MAC地址为“000d870d585f”的病毒主机。
" k( f5 D! m6 ?! J' U  
+ g8 ]" d- A+ c9 {$ Y4 s 1)将压缩包中的nbtscan.exe 和cygwin1.dll解压缩放到c:下。4 N& X  f$ ^+ c% @! f+ F3 w) R7 t
  / r) J- q6 g0 n! Q: a, }3 O
2)在Windows开始—运行—打开,输入cmd(windows98输入“command”),在出现的DOS窗口中输入:C: btscan -r 192.168.16.1/24(这里需要根据用户实际网段输入),回车。
% [% M% ?' X' X1 E  `' }  * o# F2 w6 E" p% t. W) a
3)通过查询IP–MAC对应表,查出“000d870d585f”的病毒主机的IP地址为“192.168.16.223”。4 f7 }3 u4 b* i# R9 i
  . o: |9 @( w+ }$ Z8 ^
通过上述方法,我们就能够快速的找到病毒源,确认其MAC——〉机器名和IP地址。) y, A0 Z. W3 `' o( N2 S& g
  
; u. G' c$ }( C0 \1 \) i$ N- l 2.防御方法* [8 s  k, g( q0 g+ X! \
  
; e( _; u6 v' h6 P a.使用可防御ARP攻击的三层交换机,绑定端口-MAC-IP,限制ARP流量,及时发现并自动阻断ARP攻击端口,合理划分VLAN,彻底阻止盗用IP、MAC地址,杜绝ARP的攻击。( Q- ^; o  R+ l* j) P6 x. J' `
  # [) C8 u7 j/ f$ J; w
b.对于经常爆发病毒的网络,进行Internet访问控制,限制用户对网络的访问。此类ARP攻击程序一般都是从Internet下载到用户终端,如果能够加强用户上网的访问控制,就能极大的减少该问题的发生。: m2 e& H- Q9 @/ c
  
. X, l* K3 a4 x; T# V7 Z0 n' v c.在发生ARP攻击时,及时找到病毒攻击源头,并收集病毒信息,可以使用趋势科技的SIC2.0,同时收集可疑的病毒样本文件,一起提交到趋势科技的TrendLabs进行分析,TrendLabs将以最快的速度提供病毒码文件,从而可以进行ARP病毒的防御
CCNA考试 官方正规报名 仅需1500元
回复 论坛版权

使用道具 举报

枉种花 [Lv8 技术精悍] 发表于 2013-10-18 10:07:58 | 显示全部楼层
看帖回帖是美德!:lol
回复 支持 反对

使用道具 举报

ICEAGE [Lv8 技术精悍] 发表于 2013-10-18 13:33:42 | 显示全部楼层
回复 支持 反对

使用道具 举报

清风一缕 [Lv8 技术精悍] 发表于 2013-10-20 09:53:11 | 显示全部楼层
回复 支持 反对

使用道具 举报

zuown [Lv8 技术精悍] 发表于 2013-10-20 15:04:31 | 显示全部楼层
好好 学习了 确实不错
回复 支持 反对

使用道具 举报

zumid [Lv8 技术精悍] 发表于 2013-10-22 13:54:40 | 显示全部楼层
看帖回帖是美德!:lol
回复 支持 反对

使用道具 举报

hulin70 [Lv8 技术精悍] 发表于 2013-11-8 15:19:08 | 显示全部楼层
小手一抖,金币到手!
回复 支持 反对

使用道具 举报

seekus [Lv8 技术精悍] 发表于 2013-11-10 13:49:20 | 显示全部楼层
我是来刷分的,嘿嘿
回复 支持 反对

使用道具 举报

lily111 [Lv8 技术精悍] 发表于 2013-11-10 16:40:06 | 显示全部楼层
回复 支持 反对

使用道具 举报

whl123 [Lv8 技术精悍] 发表于 2013-11-11 12:05:27 | 显示全部楼层
学习了,谢谢分享、、、
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|无图浏览|手机版|网站地图|攻城狮论坛

GMT+8, 2026-8-30 14:28 , Processed in 0.106434 second(s), 16 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4 © 2001-2013 Comsenz Inc.

Designed by ARTERY.cn