首页 | 主机租用 | 主机托管 | 域名注册 | 虚拟主机 | 邮局服务 | VPS主机 | 证务中心 | 安防监控 | 网站建设 | 渠道专区
迅捷数据中心客服中心
7X24小时服务热线:18928092092
全国统一售后热线:18928092092
欢迎您来到迅捷数据中心客户服务中心!
最新公告
迅捷数据中心10.1放假通知
迅捷数据中心珠海公司乔迁新址通知!
迅捷数据中心春节放假通知
苹果为建数据中心花170万美元买旧民房
关于对已备案网站信息进行抽样核查的通知
金山软件第三季度净利润8499万元同比增23%
电子商务推动IDC服务商第四次火爆
用户需求刺激平台化服务
传工信部将查域名备案信息 取缔空壳网站
国内互联网开放性加深 第三方应用开发商机涌动
更多
问题搜索 :
     

如何查找ARP病毒源



作者:admin 来源:不详 发布时间:2010-11-9 14:20:23 点击数:
文章简介:
局域网内的所有主机上网时断时续,十有八九是ARP病毒在作祟,例如前段时间猖狂作案的“熊猫烧香”病毒就是一个ARP病毒。我们处理这样的情况时,第一步首先找出感染病毒的主机,然后将其从网络中断开,清除对网内其他机器的影响后,然后再慢慢收拾病毒。

第一招:使用Sniffer抓包

在网络内任意一台主机上运行抓包软件,捕获所有到达本机的数据包。如果发现有某个IP不断发送

ARP Request请求包,那么这台电脑一般就是病毒源。

原理:无论何种ARP病毒变种,行为方式有两种,一是欺骗网关,二是欺骗网内的所有主机。最终的结果是,在网关的ARP缓存表中,网内所有活动主机的MAC 地址均为中毒主机的MAC地址;网内所有主机的ARP缓存表中,网关的MAC地址也成为中毒主机的MAC地址。前者保证了从网关到网内主机的数据包被发到中毒主机,后者相反,使得主机发往网关的数据包均发送到中毒主机。

第二招:使用arp -a命令

任意选两台不能上网的主机,在DOS命令窗口下运行arp -a命令。例如在结果中,两台电脑除了网关的IP,MAC地址对应项,都包含了116.13.161.49的这个IP,则可以断定116.13.161.49这台主机就是病毒源。

原理:一般情况下,网内的主机只和网关通信。正常情况下,一台主机的ARP缓存中应该只有网关的MAC地址。如果有其他主机的MAC地址,说明本地主机和这台主机最后有过数据通信发生。如果某台主机(例如上面的116.13.161.49)既不是网关也不是服务器,但和网内的其他主机都有通信活动,且此时又是ARP病毒发作时期,那么,病毒源也就是它了。



第三招:使用tracert命令

在任意一台受影响的主机上,在DOS命令窗口下运行如下命令:tracert 202.96.134.133。

假定设置的缺省网关为116.13.161.254,在跟踪一个外网地址时,第一跳却是116.13.161.49,那么,116.13.161.49就是病毒源。

原理:中毒主机在受影响主机和网关之间,扮演了“中间人”的角色。所有本应该到达网关的数据包,由于错误的MAC地址,均被发到了中毒主机。此时,中毒主机越俎代庖,起了缺省网关的作用。


上一篇:AOL第三季营收高于预期 雅虎或成为潜在收购目标 下一篇:FTP命令大全整理




关于我们 | 友情链接 | 付款方法 | 诚聘英才 | 联系方式 | 网站地图 《中华人民共和国增值电信业务经营许可证》(ISP证) 粤B2-20061044

版权所有:深圳市众信网通讯技术有限公司(http://www.idcw.com) ©2005-2010 All Rights Reserved.
深圳地址:广东省深圳市南山区深南大道新豪方大厦5A   邮编:518000
珠海地址:广东省珠海市香洲区银桦路8号深圳发展银行大厦13楼D2 迅捷数据中心 地图 邮编:519000