无忧启动论坛

 找回密码
 注册
搜索
系统gho:最纯净好用系统下载站投放广告、加入VIP会员,请联系 微信:wuyouceo
查看: 1900|回复: 9
打印 上一主题 下一主题

教你三招快速找到ARP病毒源

[复制链接]
跳转到指定楼层
1#
发表于 2008-5-27 18:46:47 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
第一招:使用Sniffer抓包  在网络内任意一台主机上运行抓包软件,捕获所有到达本机的数据包。如果发现有某个IP不断发送请求包,那么这台电脑一般就是病毒源。原理:无论何种ARP病毒变种,行为方式有两种,一是欺骗网关,二是欺骗网内的所有主机。最终的结果是,在网关的ARP缓存表中,网内所有活动主机的MAC地址均为中毒主机的MAC地址;网内所有主机的ARP缓存表中,网关的MAC地址也成为中毒主机的MAC地址。前者保证了从网关到网内主机的数据包被发到中毒主机,后者相反,使得主机发往网关的数据包均发送到中毒主机。 
第二招:使用arp -a命令 任意选两台不能上网的主机,在DOS命令窗口下运行arp -a命令。例如在结果中,两台电脑除了网关的IP,MAC地址对应项,都包含了192.168.0.186的这个IP,则可以断定192.168.0.186这台主机就是病毒源。原理:一般情况下,网内的主机只和网关通信。正常情况下,一台主机的ARP缓存中应该只有网关的MAC地址。如果有其他主机的MAC地址,说明本地主机和这台主机最后有过数据通信发生。如果某台主机(例如上面的192.168.0.186)既不是网关也不是服务器,但和网内的其他主机都有通信活动,且此时又是ARP病毒发作时期,那么,病毒源也就是它了。
  
第三招:使用tracert命令  在任意一台受影响的主机上,在DOS命令窗口下运行如下命令:tracert 61.135.179.148。 假定设置的缺省网关为10.8.6.1,在跟踪一个外网地址时,第一跳却是10.8.6.186,那么,10.8.6.186就是病毒源。原理:中毒主机在受影响主机和网关之间,扮演了“中间人”的角色。所有本应该到达网关的数据包,由于错误的MAC地址,均被发到了中毒主机。此时,中毒主机越俎代庖,起了缺省网关的作用。
2#
发表于 2008-5-28 20:31:43 | 只看该作者
学习一下,不错的技巧
回复

使用道具 举报

3#
发表于 2008-5-29 12:58:46 | 只看该作者
虽然LZ转的都是以前发过多次的冥王星贴,但是只要不是恶意灌水,还是坚决支持。
回复

使用道具 举报

4#
发表于 2008-5-29 17:03:42 | 只看该作者
收藏了,以后好好看看
回复

使用道具 举报

5#
发表于 2008-6-1 21:26:45 | 只看该作者
学习了。,。。。。。。。。。
回复

使用道具 举报

6#
发表于 2008-6-2 17:35:17 | 只看该作者
认真学习楼主的帖子,ARP病毒的确很让人头痛,谢谢楼主分享经验!
回复

使用道具 举报

7#
发表于 2008-6-2 21:01:38 | 只看该作者
不错,有学习了。支持。
回复

使用道具 举报

8#
发表于 2008-6-5 22:42:20 | 只看该作者
有一种办法:

    把用户电脑上的光驱锁起来,不给放光盘。
    把所有USB口封住,不给插U盘,拨掉网卡或者不装网卡。
    然后机箱封住,不能拆硬盘等。

   系统装好后,装个还原卡,再安装一个冰点,再用GHOST备份一下
   最后叫客户买一个UPS不间断电源,没电了关机
回复

使用道具 举报

9#
发表于 2008-6-5 22:43:02 | 只看该作者
这个很早就看过了 ............很好的   谢谢了
回复

使用道具 举报

10#
发表于 2008-6-14 10:00:39 | 只看该作者
小小的支持一下...........
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

小黑屋|手机版|Archiver|捐助支持|无忧启动 ( 闽ICP备05002490号-1 )

闽公网安备 35020302032614号

GMT+8, 2026-3-12 17:30

Powered by Discuz! X3.3

© 2001-2017 Comsenz Inc.

快速回复 返回顶部 返回列表