主 页  下载中心 文章中心 在线杀毒 软件论坛
国内杀毒软件     瑞星杀毒 金山毒霸 江民杀毒 光华反病毒 更多... 木马专杀   木马杀客 木马克星 木马清道夫 AVG(原Ewido)Anti-Spyware 更多...
国外杀毒软件     卡巴斯基   诺顿   趋势 安博士 熊猫卫士  小红伞 驱逐舰 麦咖啡McAfee   NOD32   F-Secure   Dr.Web   Avast   更多...
升级补丁   瑞星升级 金山毒霸升级 江民升级 光华升级 卡巴斯基升级 诺顿升级 趋势升级 安博士升级 NOD32升级 Dr.Web升级 Avast升级
流氓软件清理     360安全卫士 瑞星卡卡   金山毒霸系统清理专家 Wopti流氓软件清除大师   恶意软件清理助手   超级兔子网络卫士 更多...
防火墙     天网 费尔 冰盾 更多... 病毒专题     熊猫烧香病毒专题 电眼间谍病毒专题 AV终结者病毒专题 灰鸽子清理     更多...
系统漏洞补丁     windowXP系统漏洞补丁 window2000系统漏洞补丁 window2003系统漏洞补丁 windowVISTA系统漏洞补丁 更多...
 您当前的位置:爱客者 -> 文章中心 -> 安全技术 -> 杀毒技术 -> 文章内容
arp病毒入侵原理和解决方案
来源:网络 时间:2006-10-15

近些天,arp病毒入侵网络,使大多网吧及家庭都陷入苦难!!中招现象:掉线~~~~~~`

    在这里我在网上到的相关资料,网络高手的研究一下~~

    解决arp攻击的方法

    【故障原因】

  局域网内有人使用arp欺骗的木马程序(比如:传奇盗号的软件,某些传奇外挂中也被恶意加载了此程序)。

  【故障原理】

  要了解故障原理,我们先来了解一下arp协议。

  在局域网中,通过arp协议来完成ip地址转换为第二层物理地址(即mac地址)的。arp协议对网络安全具有重要的意义。通过伪造ip地址和mac地址实现arp欺骗,能够在网络中产生大量的arp通信量使网络阻塞。

  arp协议是“address resolution protocol”(地址解析协议)的缩写。在局域网中,网络中实际传输的是“帧”,帧里面是有目标主机的mac地址的。在以太网中,一个主机要和另一个主机进行直接通信,必须要知道目标主机的mac地址。但这个目标mac地址是如何获得的呢?它就是通过地址解析协议获得的。所谓“地址解析”就是主机在发送帧前将目标ip地址转换成目标mac地址的过程。arp协议的基本功能就是通过目标设备的ip地址,查询目标设备的mac地址,以保证通信的顺利进行。

  每台安装有tcp/ip协议的电脑里都有一个arp缓存表,表里的ip地址与mac地址是一一对应的,如下表所示。  

  主机 ip地址 mac地址

  a 192.168.16.1 aa-aa-aa-aa-aa-aa

  b 192.168.16.2 bb-bb-bb-bb-bb-bb

  c 192.168.16.3 cc-cc-cc-cc-cc-cc

  d 192.168.16.4 dd-dd-dd-dd-dd-dd  

  我们以主机a(192.168.16.1)向主机b(192.168.16.2)发送数据为例。当发送数据时,主机a会在自己的arp缓存表中寻找是否有目标ip地址。如果找到了,也就知道了目标mac地址,直接把目标mac地址写入帧里面发送就可以了;如果在arp缓存表中没有找到相对应的ip地址,主机a就会在网络上发送一个广播,目标mac地址是“ff.ff.ff.ff.ff.ff”,这表示向同一网段内的所有主机发出这样的询问:“192.168.16.2的mac地址是什么?”网络上其他主机并不响应arp询问,只有主机b接收到这个帧时,才向主机a做出这样的回应:“192.168.16.2的mac地址是bb-bb-bb-bb-bb-bb”。这样,主机a就知道了主机b的mac地址,它就可以向主机b发送信息了。同时它还更新了自己的arp缓存表,下次再向主机b发送信息时,直接从arp缓存表里查找就可以了。arp缓存表采用了老化机制,在一段时间内如果表中的某一行没有使用,就会被删除,这样可以大大减少arp缓存表的长度,加快查询速度。

  从上面可以看出,arp协议的基础就是信任局域网内所有的人,那么就很容易实现在以太网上的arp欺骗。对目标a进行欺骗,a去ping主机c却发送到了dd-dd-dd-dd-dd-dd这个地址上。如果进行欺骗的时候,把c的mac地址骗为dd-dd-dd-dd-dd-dd,于是a发送到c上的数据包都变成发送给d的了。这不正好是d能够接收到a发送的数据包了么,嗅探成功。

  a对这个变化一点都没有意识到,但是接下来的事情就让a产生了怀疑。因为a和c连接不上了。d对接收到a发送给c的数据包可没有转交给c。

  做“man in the middle”,进行arp重定向。打开d的ip转发功能,a发送过来的数据包,转发给c,好比一个路由器一样。不过,假如d发送icmp重定向的话就中断了整个计划。

  d直接进行整个包的修改转发,捕获到a发送给c的数据包,全部进行修改后再转发给c,而c接收到的数据包完全认为是从a发送来的。不过,c发送的数据包又直接传递给a,倘若再次进行对c的arp欺骗。现在d就完全成为a与c的中间桥梁了,对于a和c之间的通讯就可以了如指掌了。

  【故障现象】

  当局域网内某台主机运行arp欺骗的木马程序时,会欺骗局域网内所有主机和路由器,让所有上网的流量必须经过病毒主机。其他用户原来直接通过路由器上网现在转由通过病毒主机上网,切换的时候用户会断一次线。

  切换到病毒主机上网后,如果用户已经登陆了传奇服务器,那么病毒主机就会经常伪造断线的假像,那么用户就得重新登录传奇服务器,这样病毒主机就可以盗号了。

  由于arp欺骗的木马程序发作的时候会发出大量的数据包导致局域网通讯拥塞以及其自身处理能力的限制,用户会感觉上网速度越来越慢。当arp欺骗的木马程序停止运行时,用户会恢复从路由器上网,切换过程中用户会再断一次线。

  【hiper用户快速发现arp欺骗木马】

  在路由器的“系统历史记录”中看到大量如下的信息(440以后的路由器软件版本中才有此提示):

  mac chged 10.128.103.124

  mac old 00:01:6c:36:d1:7f

  mac new 00:05:5d:60:c7:18

  这个消息代表了用户的mac地址发生了变化,在arp欺骗木马开始运行的时候,局域网所有主机的mac地址更新为病毒主机的mac地址(即所有信息的mac new地址都一致为病毒主机的mac地址),同时在路由器的“用户统计”中看到所有用户的mac地址信息都一样。

  如果是在路由器的“系统历史记录”中看到大量mac old地址都一致,则说明局域网内曾经出现过arp欺骗(arp欺骗的木马程序停止运行时,主机在路由器上恢复其真实的mac地址)。

  【在局域网内查找病毒主机】

  在上面我们已经知道了使用arp欺骗木马的主机的mac地址,那么我们就可以使用nbtscan(下载地址:[url]http://www.utt.com.cn/upload/nbtscan.rar[/url])工具来快速查找它。

  nbtscan可以取到pc的真实ip地址和mac地址,如果有”传奇木马”在做怪,可以找到装有木马的pc的ip/和mac地址。

  命令:“nbtscan -r 192.168.16.0/24”(搜索整个192.168.16.0/24网段, 即

  192.168.16.1-192.168.16.254);或“nbtscan 192.168.16.25-137”搜索192.168.16.25-137 网段,即192.168.16.25-192.168.16.137。输出结果第一列是ip地址,最后一列是mac地址。

  nbtscan的使用范例:

  假设查找一台mac地址为“000d870d585f”的病毒主机。

  1)将压缩包中的nbtscan.exe 和cygwin1.dll解压缩放到c:下。

  2)在windows开始—运行—打开,输入cmd(windows98输入“command”),在出现的dos窗口中输入:c:
btscan -r 192.168.16.1/24(这里需要根据用户实际网段输入),回车。  

  c:documents and settingsalan>c:
btscan -r 192.168.16.1/24

  warning: -r option not supported under windows. running without it.  

  doing nbt name scan for addresses from 192.168.16.1/24  

  ip address netbios name server user mac address

  ------------------------------------------------------------------------------

  192.168.16.0 sendto failed: cannot assign requested address

  192.168.16.50 server 00-e0-4c-4d-96-c6

  192.168.16.111 llf administrator 00-22-55-66-77-88

  192.168.16.121 utt-hiper 00-0d-87-26-7d-78

  192.168.16.175 jc 00-07-95-e0-7c-d7

  192.168.16.223 test123 test123 00-0d-87-0d-58-5f  

  3)通过查询ip--mac对应表,查出“000d870d585f”的病毒主机的ip地址为“192.168.16.223”。

  【解决思路】

  1、不要把你的网络安全信任关系建立在ip基础上或mac基础上,(rarp同样存在欺骗的问题),理想的关系应该建立在ip+mac基础上。

  2、设置静态的mac-->ip对应表,不要让主机刷新你设定好的转换表。

  3、除非很有必要,否则停止使用arp,将arp做为永久条目保存在对应表中。

  4、使用arp服务器。通过该服务器查找自己的arp转换表来响应其他机器的arp广播。确保这台arp服务器不被黑。

  5、使用""proxy""代理ip的传输。

  6、使用硬件屏蔽主机。设置好你的路由,确保ip地址能到达合法的路径。(静态配置路由arp条目),注意,使用交换集线器和网桥无法阻止arp欺骗。

  7、管理员定期用响应的ip包中获得一个rarp请求,然后检查arp响应的真实性。

  8、管理员定期轮询,检查主机上的arp缓存。

  9、使用防火墙连续监控网络。注意有使用snmp的情况下,arp的欺骗有可能导致陷阱包丢失。

【hiper用户的解决方案】

  建议用户采用双向绑定的方法解决并且防止arp欺骗。

  1、在pc上绑定路由器的ip和mac地址:

  1)首先,获得路由器的内网的mac地址(例如hiper网关地址192.168.16.254的mac地址为0022aa0022aa局域网端口mac地址>)。

  2)编写一个批处理文件rarp.bat内容如下:

  @echo off

  arp -d

  arp -s 192.168.16.254 00-22-aa-00-22-aa

  将文件中的网关ip地址和mac地址更改为您自己的网关ip地址和mac地址即可。

  将这个批处理软件拖到“windows--开始--程序--启动”中。

相关新闻
学习从系统中删除病毒2007/6/28
吃透木马运行原理把它扼杀2007/6/28
McAfee杀毒软件高级设置技巧五招2007/6/28
隐藏文件看不到?中毒了!2007/6/25
360安全卫士推出集三重防护理念2007/6/25
 
    其它相关新闻
·学习从系统中删除病毒
·吃透木马运行原理把它扼杀
·McAfee杀毒软件高级设置技巧五招
·隐藏文件看不到?中毒了!
·360安全卫士推出集三重防护理念
·使用杀毒软件应该注意什么
·CA发布声明:我的杀毒软件漏洞很大
    最新新闻
·磁碟机病毒的十大罪行
·病毒预警:光华反病毒资讯(7月16日-7月22日)
·病毒预警:光华反病毒资讯(7月9日-7月15日)
·用Regsvr32命令解决系统疑难杂症
·Windows的DLL文件原理与修改方法
·如何隐藏硬盘分区
·攻防全面分析 常用九种攻击方法
·卡巴再次误报 将注册表判为木马
·英特尔酷睿2存在安全缺陷
    相关软件下载
·AVG(原Ewido)Anti-Spyware最新完整病毒库更新(2008.06.02)-Anti-Spyware升级包
·AVG(原Ewido)Anti-Spyware每日增量病毒库更新(2008.06.02)-Anti-Spyware升级包
·Kaspersky Anti-Virus7.0.0.125增量包(2008.05.31)-卡巴斯基升级包
·Kaspersky Internet Security7.0.0.125完整升级包(2008.06.01)-卡巴斯基升级包
·熊猫卫士06月01号最新病毒升级包通用版-熊猫卫士升级包
·Avast杀毒软件病毒库升级包(2008-06-01)for avast! 4.0 VPS更新-Avast升级包
·Avast杀毒软件病毒库升级包(2008-06-01)for avast! 4.x VPS更新-Avast升级包
·小红伞AntiVir最新病毒库(2008.06.01) for WindowsNT/2000/XP-小红伞升级包
·McAfee VirusScan DAT 5306病毒库-麦咖啡升级包
·更多相关杀毒软件
  [本站导航]  
瑞星  瑞星杀毒软件瑞星升级包 瑞星杀毒瑞星2007 瑞星在线杀毒瑞星杀毒软件下载瑞星升级
卡巴斯基  卡巴斯基下载卡巴斯基6.0卡巴斯基杀毒软件卡巴斯基7.0卡巴斯基病毒库卡巴斯基升级包
江民  江民杀毒软件江民杀毒江民2007江民杀毒软件下载江民升级包江民升级江民离线升级包
金山毒霸  金山毒霸2007下载金山毒霸下载金山毒霸2007升级包金山毒霸升级金山毒霸杀毒软件
诺顿  诺顿杀毒软件诺顿杀毒诺顿病毒库诺顿企业版诺顿升级包诺顿升级诺顿下载
小红伞AntiVir  德国小红伞小红伞下载小红伞中文小红伞杀毒软件小红伞汉化Avira AntiVir
麦咖啡McAfee  麦咖啡杀毒软件麦咖啡升级包麦咖啡8.0麦咖啡企业版麦咖啡8.5mcafee virusscan
NOD32  nod32升级nod32升级服务器nod32下载nod32 2.7nod32升级idnod32更新nod32升级包
F-Secure  F-secure杀毒软件f-secure anti-virusF-secure汉化版F-secure注册机F-secure2007
Dr.Web  dr.web keydr.web cureitdr.web注册码dr.web汉化dr.web病毒库大蜘蛛大蜘蛛杀毒软件
Avast  avast注册码 序列号avast antivirusavast杀毒软件avast中文版avast 升级avast升级包
木马专杀  木马杀客木马克星AVG Ewido Anti-SpywareAVG Ewido Anti-Spyware升级包 更新
防火墙  瑞星防火墙天网防火墙arp防火墙瑞星个人防火墙江民防火墙防火墙下载风云防火墙
流氓软件清理  瑞星卡卡360安全卫士Wopti流氓软件清除大师奇虎360安全卫士360安全卫士绿色版
推荐软件  Firefox火狐浏览器浏览器Picasa照片处理软件非主流图片制作软件非主流照片制作
关于本站 - 广告合作 - 联系我们 - 下载声明 - 网站地图 - RSS2.0 - 合作伙伴:爱客宝
Copyright©1998 - 2007 爱客者 All Rights Reserved

粤ICP备07006801号