浅谈ARP病毒在局域网中的分析处理及防御.ppt_第1页
浅谈ARP病毒在局域网中的分析处理及防御.ppt_第2页
浅谈ARP病毒在局域网中的分析处理及防御.ppt_第3页
浅谈ARP病毒在局域网中的分析处理及防御.ppt_第4页
浅谈ARP病毒在局域网中的分析处理及防御.ppt_第5页
已阅读5页,还剩22页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

ARP 病毒在局域网中的 分析处理及防御,本文将对局域网中发生的ARP病毒故障现象及故障诊断进行介绍,同时介绍ARP协议的工作原理及常见的ARP病毒的攻击方式,以及如何处理和防御ARP病毒攻击的方法,以达到全面防御维护局域网网络安全的目的。 关键词:地址解析协议,ARP欺骗,网络安全,目 录,一、ARP病毒的故障现象,四、ARP病毒的故障诊断,二、ARP协议的工作原理 三、ARP病毒攻击方式,五、ARP病毒的故障处理,六、预防措施,我们知道,当我们在浏览器里面输入网址时,DNS服务器会自动把它解析为IP地址,浏览器实际上查找的是IP地址而不是网址。那么IP地址是如何转换为第二层物理地址(即MAC地址)的呢?在局域网中,这是通过ARP协议来完成的。ARP协议对网络安全具有重要的意义。 通过伪造IP地址和MAC地址实现ARP欺骗,能够在网络中产生大量的ARP通信量,使网络阻塞。,一、ARP病毒的故障现象,ARP病毒现象表现为:计算机网络连接正常,网络运行不稳定,无法PING通网关的IP地址、但可以PING通自己的IP地址,上网时会突然掉线,过一段时间后又会恢复正常。比如出现用户频繁断网,IE浏览器频繁出错等现象。重启电脑或在 MS-DOS窗口下运行命令arp -d后,又可恢复上网。,二、ARP协议的工作原理,1、什么是ARP协议 IP数据包常通过以太网发送。以太网设备并不识别32位IP地址,它们是以48位以太网地址传输以太网数据包的。因此,必须把目的IP地址转换成目的MAC 地址。在这两种地址之间存在着某种对应的映射,常常需要查看一张表。地址解析协议(Address Resolution Protocol,ARP)就是用来确定这些映像的协议。 在局域网中,就是通过ARP协议来完成IP地址转换为第二层物理地址(即MAC地址)的。网络中实际传输的是“帧”,帧里面是有目标主机的MAC地址的。在以太网中,一个主机要和另一个主机进行直接通信,必须要知道目标主机的MAC地址。这个目标MAC地址是通过地址解析协议即ARP协议获得的。所谓“地址解析”就是主机在发送帧前将目标IP地址转换成目标MAC地址的过程。ARP协议的基本功能就是通过目标设备的IP地址,查询目标设备的MAC地址,以保证通信的顺利进行。,每台安装有TCP/IP协议的计算机主机里都有一个ARP缓存表,表中的IP地址 MAC地址是一一对应的,如表 1 所示: 表 1 地址解析协议缓存地址表 值得注意的一点是:ARP 缓存表采用了一种老化机制,在一定的时间内如果某一条记录没有被使用过就会被删除。这样可以大大减少ARP 缓存表的长度,加快查询速度。,2、什么是ARP欺骗,ARP欺骗是一种利用计算机病毒使计算机网络无法正常运行的计算机攻击手段。包括进行对主机发动IP冲突攻击、数据包轰炸,切断局域网上任何一台主机的网络连接等。主要有以盗取数据为主要目的的ARP欺骗攻击,感染的计算机试图通过“ARP 欺骗”手段截获所在网络内其它计算机的通信信息,并因此造成网内其它计算机的通信故障。 ARP的攻击问题影响很大,局域网内一旦有ARP的攻击存在,会欺骗局域网内所有的主机和网关,让所有上网的流量必须经过ARP攻击者控制的主机。其它用户原来直接通过网关上网,现在却转由通过被控主机转发上网。由于被控主机性能和程序性能的影响,这种转发并不会非常流畅,因此就会导致用户上网的速度变慢甚至频繁断线。另外ARP欺骗的木马程序发作的时候会发出大量的数据包导致局域网网络拥塞以及其自身处理能力的限制,用户会感觉上网速度越来越慢。ARP欺骗木马只需成功感染一台电脑,就可能导致整个局域网无法上网,严重的可能带来整个网络的瘫痪。,3、ARP协议的工作原理,首先,每台主机都会在自己的ARP缓冲区中建立一个 ARP列表,以表示IP地址和MAC地址的对应关系。当源主机需要将一个数据包要发送到目的主机时,会首先检查自己 ARP列表中是否存在该 IP地址对应的MAC地址,如果有就直接将数据包发送到这个MAC地址;如果没有,就向本地网段发起一个ARP请求的广播包,查询此目的主机对应的MAC地址。此ARP请求数据包里包括源主机的IP地址、硬件地址、以及目的主机的IP地址。 。,网络中所有的主机收到这个ARP请求后,会检查数据包中的目的IP是否和自己的IP地址一致。如果不相同就忽略此数据包;如果相同,该主机首先将发送端的MAC地址和IP地址添加到自己的ARP列表中,如果ARP表中已经存在该IP的信息,则将其覆盖,然后给源主机发送一个 ARP响应数据包,告诉对方自己是它需要查找的MAC地址;源主机收到这个ARP响应数据包后,将得到的目的主机的IP地址和MAC地址添加到自己的ARP列表中,并利用此信息开始数据的传输。,三、ARP病毒攻击方式,从影响网络连接通畅的方式来看,ARP攻击分为两种,一种是ARP泛洪;另一种是ARP欺骗。 ARP 泛洪:受ARP病毒感染的主机不断向本地网络内其他主机发送大量的错误ARP应答报文,导致受攻击主机的ARP表中的真实的ARP条目被刷新掉。因为错误的ARP条目占用了整个ARP表。所以,受攻击主机就不能完成正确的二层寻址,也就不能实现Internet的访问。这种攻击的现象是,受攻击主机即不能访问本地网络,也不能访问外部网络。,ARP欺骗:受ARP病毒感染的主机伪造IP地址为网关地址,MAC地址为本机MAC地址的虚假ARP应答报文发送给本地网络内的主机,以刷新受攻击主机的正确的网关的ARP条目,诱使受攻击主机将原本发往网关的数据包发送到感染ARP病毒的主机上。攻击者通常利用这种方法来窃取被攻击者的数据包中的信息。这种攻击的现象是,受攻击主机访问外部网络时断时续,但是访问本地网络时不受影响。,四、ARP病毒的故障诊断,如果用户发现计算机网络连接正常,网络运行不稳定,频繁断网。可以通过如下操作进行诊断: 点击“开始”按钮 选择“运行” 输入cmd 再输入“arp -d”-点击“确定”按钮,然后重新尝试上网,如果能恢复正常,则说明此次掉线可能是受ARP欺骗所致。 注:可以先用arp -a命令查看一下,再用arp -d清除主机arp表。主机的arp表被清空。如果这时可以正常上网,过一段时间又不能上网,再重复前面的过程又可以上网。则说明受到ARP攻击。,五、ARP病毒的故障处理,(一)、从交换机上进行IP地址与MAC地址绑定设置 从交换机的角度,可以使用命令进行IP 地址和 MAC地址的绑定。以中兴ZXR10 解决方案为例,中兴ZXR10在交换机上提供 IP 地址和 MAC 地址的绑定功能,并建立绑定关系。在进行 ARP 绑定前首先要确定网络是正常运行的,然后再进行ARP 绑定设置。这样可以有效地提高网络安全性和稳定性。 当更换电脑网卡时要更新静态 ARP 映射表。否则由于更换了网卡的主机的 MAC 地址与 ARP 表中的不一致,也会导致无法上网,应相应的给予修改。,(二)、从客户端主机进行 ARP 绑定设置处理方法,步骤一:在能上网的时候点击“开始”按钮 选择“运行” 输入cmd 输入“arp -a” 则会显示网关的正确MAC 地址和IP地址(记录下来为以后查杀ARP病毒做准备)。如果不能上网,则先运行一次“arp -d”,将arp缓存中的内容清空,计算机可暂时上网。 步骤二:已经有网关正确的MAC地址和IP地址,手工将MAC 地址和IP地址绑定,计算机可以免受ARP攻击的干扰。手工绑定可在MS-DOS下运行以下命令:“arp -s 网关IP地址 网关MAC地址” 例如:在运行中输入cmd 输入“arp -a”命令,则会显示局域网网关的IP 地址和MAC地址,如下图: Internet Address Physical Address Type 60.2.11.1 00-19-C6-07-5A-21 dynamicI(动态),那么手工绑定的命令为:“arp -s 60.2.11.1 00-19-C6-07-5A-21”(注意要写自己局域网网关的IP地址和MAC地址)。绑定完可再用“arp -a ”命令查看arp 缓存表,则会发现网关类型变成了静态: Internet Address Physical Address Type 60.2.11.1 00-19-C6-07-5A-21 static(静态),但是,需要说明的是手工绑定在计算机关机重开机后就会失效,需要再绑定。我们可以编写一个批处理文件,放到启动项中,这样每次开机都会运行这个程序,可以防止arp 攻击。请按照以下步骤操作: 1) 编写一个批处理文件arp.bat内容如下:如图所示: echo off arp -d arp -s 60.2.11.1 00-19-C6-07-5A-21,将文件中的网关IP地址和MAC地址更改为您自己的网关IP地址和MAC地址即可。,2)保存文件夹(自启动文件夹):C:Documents and SettingsAll Users开始菜单程序启动 (注意,一定是All Users目录下) 3)重起计算机 4)操作完成后可以看到:桌面开始菜单所有程序启动arp.bat ,切记不要删! 注:此方法要是换网段的话要重新设置。所以要彻底消除攻击则要找出被病毒感染的计算机,杀除arp病毒,方可解决。,(三)、找出受病毒感染的计算机并查杀病毒,目前关于ARP类的防护软件出的比较多,结合使用软件可以找到受病毒感染计算机的MAC 地址和IP地址,也就找到了该计算机。 Anti Arp Sniffer是一款检测网络内存在ARP木马欺骗的工具。当怀疑网络内存在ARP木马时,可使用此工具来进行自我保护。或者设置为自动运行,可以免受ARP欺骗木马的感染。 网络内存在ARP 欺骗木马时的症状通常如下:物理网络正常的情况下,网络不稳定,上网时断时续。或者是突然不能连接互连网。这时您可以使用Anti Arp Sniffer来进行自我保护。 更深入一步,也可以检测到感染ARP欺骗木马的主机地址和MAC地址,这时我们可以和网管人员一起来找出病源,专门针对该机器进行病毒的查杀。首先要升级防病毒软件的病毒定义码,使得防病毒软件的病毒库为最新。然后断开网线,查杀病毒。,六、预防措施:,机器被感染病毒,主要是防范意识薄弱,即使你的机器现在清除了该病毒,但以后仍然会感染新的病毒(包括该病毒变种及其他病毒)。为了有效防范来自病毒、黑客的网络攻击,要养成良好的使用习惯。 1、不要随便点击打开QQ、MSN等聊天工具上

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论