arp攻擊(arp攻擊解決辦法)

來源:互聯網
上載者:User

源檔案地址:http://www.heibai.net/articles/defense/fangyujiqiao/2010/0929/10229.html

如果你發現經常網路掉線,或者發現自己的網站所有頁面都被掛馬,但到伺服器上,查看頁面原始碼,卻找不到掛馬代碼,就要考慮到是否自己機器或者同一IP段中其他機器是否中了ARP病毒。除了裝ARP防火牆以外,還可以通過綁定網關的IP和MAC來預防一下。這個方法在區域網路中比較適用:

  你所在的區域網路裡面有一台機器中了ARP病毒,它偽裝成網關,你上網就會通過那台中毒的機器,然後它過一會兒掉一次線來騙取別的機器的帳戶密碼什麼的東西。
  下面是手動處理方法的簡要說明:
  如何檢查和處理“ ARP 欺騙”木馬的方法
  1.檢查原生“ ARP 欺騙”木馬染毒進程
  同時按住鍵盤上的“ CTRL ”和“ ALT ”鍵再按“ DEL ”鍵,選擇“工作管理員”,點選“進程”標籤。察看其中是否有一個名為“ MIR0.dat ”的進程。如果有,則說明已經中毒。右鍵點擊此進程後選擇“結束進程”。
  2.檢查網內感染“ ARP 欺騙”木馬染毒的電腦
  在“開始” - “程式” - “附件”菜單下調出“命令提示字元”。輸入並執行以下命令:
  ipconfig
  記錄網關 IP 位址,即“ Default Gateway ”對應的值,例如“ 59.66.36.1 ”。再輸入並執行以下命令:
  arp –a
  在“ Internet Address ”下找到上步記錄的網關 IP 位址,記錄其對應的物理地址,即“ Physical Address ”值,例如“ 00-01-e8-1f-35-54 ”。在網路正常時這就是網關的正確物理地址,在網路受“ ARP 欺騙”木馬影響而不正常時,它就是木馬所在電腦的網卡物理地址。
  也可以掃描本子網內的全部 IP 位址,然後再查 ARP 表。如果有一個 IP 對應的物理地址與網關的相同,那麼這個 IP 位址和物理地址就是中毒電腦的 IP 位址和網卡物理地址。
  3.設定 ARP 表避免“ ARP 欺騙”木馬影響的方法
  本方法可在一定程度上減輕中木馬的其它電腦對原生影響。用上邊介紹的方法確定正確的網關 IP 位址和網關物理地址,然後在 “命令提示字元”視窗中輸入並執行以下命令:
  arp –s 網關 IP 網關物理地址
  4. 靜態ARP綁定網關
  步驟一:
  在能正常上網時,進入MS-DOS視窗,輸入命令:arp -a,查看網關的IP對應的正確MAC地址, 並將其記錄下來。
  注意:如果已經不能上網,則先運行一次命令arp -d將arp緩衝中的內容刪空,電腦可暫時恢複上網(攻擊如果不停止的話)。一旦能上網就立即將網路斷掉(禁用網卡或拔掉網線),再運行arp -a。
  步驟二:
  如果電腦已經有網關的正確MAC地址,在不能上網只需手工將網關IP和正確的MAC地址綁定,即可確保電腦不再被欺騙攻擊。
  要想手工綁定,可在MS-DOS視窗下運行以下命令:
  arp -s 網關IP 網關MAC
  例如:假設電腦所處網段的網關為192.168.1.1,本機地址為192.168.1.5,在電腦上運行arp -a後輸出如下:
  Cocuments and Settings>arp -a
  Interface:192.168.1.5 --- 0x2
  Internet Address Physical Address Type
  192.168.1.1 00-01-02-03-04-05 dynamic
  其中,00-01-02-03-04-05就是網關192.168.1.1對應的MAC地址,類型是動態(dynamic)的,因此是可被改變的。
  被攻擊後,再用該命令查看,就會發現該MAC已經被替換成攻擊機器的MAC。如果希望能找出攻擊機器,徹底根除攻擊,可以在此時將該MAC記錄下來,為以後尋找該攻擊的機器做準備。
  手工綁定的命令為:
  arp -s 192.168.1.1 00-01-02-03-04-05
  綁定完,可再用arp -a查看arp緩衝:
  Cocuments and Settings>arp -a
  Interface: 192.168.1.5 --- 0x2
  Internet Address Physical Address Type
  192.168.1.1 00-01-02-03-04-05 static
  這時,類型變為靜態(static),就不會再受攻擊影響了。
  但是,需要說明的是,手工綁定在電腦關機重啟後就會失效,需要再次重新綁定,不過也可以寫個批處理,拖到啟動中。指令碼如下:
  @echo off
  arp -s192.168.1.1 00-01-02-03-04-05
  end
  儲存為*.bat的檔案。放在開機啟動中。
  要徹底根除攻擊,只有找出網段內被病毒感染的電腦,把病毒殺掉,才算是真正解決問題。
 

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.