版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、基于arp协议的病毒防范研究 摘 要随着网络技术的发展与internet飞速普及,人们对计算机和互联网的依赖加强。如今社会已经进入了信息化时代,许多公司和个人将工作环境定位在网络之上。加快了人们的生活节奏,方便了人们的许多工作流程。然而目前利用tcp/ip协议安全漏洞进行欺骗攻击的事件经常发生,攻击者利用arp欺骗进行拒绝服务攻击(dos)或中间人攻击,造成网络通信中断或数据被截取和窜改,严重影响网络的安全。本文通过arp协议原理分析揭示arp协议欺骗,并对arp病毒攻击提出一套有效可行的防犯措施和解决办法。 关键词 arp协议 arp欺骗 arp病毒 abstractalong with t
2、he development of network technology and internet rapid popularity, people depend on the computer and internet more and more. now society has entered the information age, many companies and individuals locate work environment on network. internet speed up the pace of peoples life and peoples working
3、 process become convenient. however, the events that use tcp/ip protocol security vulnerabilities to cheat and attack happen often, the attacker use the arp deception for denial of service attack (dos) or broker attack,which cause network communication interrupting or data be intercepted and juggled
4、, influencing network security.this article will analysis arp principle and reveal arp cheating, and in allusion to arp virus attack proposes a set of effective feasible and defense-related measures and solutions.key arp principle arp deception arp virus一、引言 arp欺骗具有隐蔽性、随机性的特点,在internet上随处可下载的arp欺骗工具
5、使arp欺骗更加普遍。目前利用arp欺骗的木马病毒在局域网中广泛传播,给网络安全运行带来巨大隐患,是局域网安全的首要威胁。有时会出现网络设备完好,运转正常的情况下,局域网内用户上网速度缓慢甚至完全阻塞的情况,这种现象往往是由于局域网内遭到arp攻击引起的,一些带有arp欺骗功能的木马病毒,利用arp协议的缺陷,像大规模爆发的流行性感冒一样,造成网络时断时续,无法正常上网。同时清理和防范都比较困难,给不少的网络管理员造成了很多的困扰。 二、arp协议介绍 arp协议是地址解析协议,英文全称为address resolution protocol, 其作用是将ip地址解析为mac地址。它工作于os
6、i模型的第二层,在本层和硬件接口间进行联系, 同时为上层(网络层) 提供服务。是将ip地址与网络物理地址一一对应的协议,负责ip地址和网卡实际地址(mac)之间的转换。也就是将网络层地址解析为数据链路层的mac地址。在以太网中,一个网络设备要和另一个网络设备进行直接的通信,除了知道目标设备的ip地址外,还要知道目标设备的mac地址。arp协议的基本功能就是通过目标设备的ip地址,查询目标设备的mac地址,以保证通讯的顺利进行。当一个网络设备需要和另一个网络设备通信时,它首先把目标设备的ip地址与自己子网掩码进行“与”操作,以判断目标设备与自己是否位于同一网段内,如果目标设备与源设备在同一网段内
7、,则源设备以第二层广播的形式(目标mac地址全为1)发送arp请求报文,在arp请求报文中包含了源设备与目标设备的ip地址。如果目标设备与源设备不在同一网段,则源设备首先把ip分组发向自己的缺省网关,由缺省网关对该分组进行转发。 三、arp协议的工作原理在局域网中arp工作时,请求主机向交换设备发送一个含有目标主机的ip地址的广播数据包,目标ip地址的主机响应请求主机。请求主机就可以获得目标主机的mac地址,此时,arp协议工作,将目标主机的ip地址解析成arp地址,同时请求主机会将这个地址对放入自己的arp表缓存起来。arp的缓存表运时用的是老化机制,在3到5分钟内若表中的某一行未使用则将本
8、纪录删除,可以减少arp缓存表的长度,从而加快了其工作效率。在非局域网中arp工作时,请求主机与目标主机通信时,首先测检二个主机是否处于同一网段内,在此过程中,需要通过网关来转发并检查本arp缓存表是否有目标主机mac地址。若没有,则通过arp请求获取,有则直接通信。然后再由网关通过路由器将数据包转发到目标主机网关,目标主机网关接收到数据包后检测是本缓存表里是否有目标主机mac地址,有则直接通迅,无则请求获取四、arp协议的缺陷 1.主机arp列表是基于高速缓存动态更新的。由于正常的主机间的mac地址刷新都是有时限的,这样恶意用户如果在下次交换之前成功地修改了被欺骗机器上的地址缓存,就可以进行
9、假冒或拒绝服务攻击。2.可以随意发送arp应答分组。由于arp协议是无状态的,任何主机即使在没有请求的时候也可以做出应答。因此任何时候发送arp应答。只要应答分组是有效的,接收到arp应答分组的主机就无条件地根据应答分组的内容刷新本机高速缓存。 五、arp的主要攻击类型 arp期骗是指利用arp协议的漏洞,通过向目标设备主机发送虚假的arp报文,达到监听或者截获目标主机数据的攻击手段。主要攻击类型:冒充主机欺骗网关(对路由器arp表的欺骗)、冒充网关欺骗主机(对内网pc的网关欺骗)。 1.冒充主机欺骗网关 攻击主机c发出一个报文,其中源mac地址为mac c,源ip地址为ip a。这样任何发往
10、主机a的报文都会被发往攻击主机c。网关无法与真实主机a直接通信。假如攻击主机不断地利用自己的真实mac地址和其他主机的ip地址作为源地址发送arp包,则网关无法与网段内的任何主机(攻击主机c除外),进行直接通信。然而,这种情况下,交换机是不会产生任何报警日志的,原因在于,多个ip地址对应一个mac地址在交换机看来是正常的,不会影响其通过ip所对应的mac来交付报文。 如果攻击者将网关arp缓存中的mac地址全部改为根本就不存在的地址,那么网关向外发送的所有以太网数据帧会丢失,使得上层应用忙于处理这种异常而无法响应外来请求,也就导致网关产生拒绝服务(不能响应外界请求,不能对外提供服务)。 2.冒
11、充网关欺骗主机 (1)在主动攻击中,攻击者c主动向a发送arp 应答数据包,告诉a,b(网关)的ip地址所对应的mac地址是cc-cc-cc-cc-cc-cc,从而使得a修改自己的arp列表,把b的ip地址对应的mac地址修改为攻击者c的mac地址。 (2)同时,攻击者c 也主动向b发送arp应答数据包,告诉b,a的ip地址所对应的mac 地址是cc-cc-cc-cc-cc-cc,从而使得b修改自己的arp列表,把a的ip地址对应的mac地址修改为攻击者c的mac 地址。 (3)从而使得ab 之间的通信形式变成acb,实现了中间人攻击。 在被动攻击中,攻击者c只在a或者b发送arp请求数据包时
12、,延时一段时间发送应答数据包,使得自己的应答包在正确的应答包之后到达,防止自己修改的相应主机的arp 列表被正确的应答包再次修改。 那么主机a发往网关b的报文都会被发往攻击主机c,造成主机a突然断网。如果攻击主机向网关b转发了来自主机a的报文,那么主机a能通过攻击主机c继续上网,但其上网质量完全取决于攻击主机c,通常表现为时断时续。 例如,网络上有3台主机,有如下的信息: 主机名 ip地址 硬件地址 a 202.206.208.1aa:aa b 202.206.208.2 bb:bb c 202.206.208.3 cc:cc 这三台主机中,c是一台被入侵者控制了的主机,而a信任b,入侵者的目
13、的就是要伪装成b获得a的信任,以便获得一些无法直接获得的信息等。 六、arp病毒的传播方式与危害1.传播途径:arp欺骗其实本质是一种对计算机网络进行攻击的一种方法,arp病毒传播的方式几乎也成为目前大部份的病毒传播方式,主要有以下几种方式:(1)通过网站挂马传播(2)通过网络共享传播(3)通过移动存储设备传播(4)通过文件感染传播2. arp病毒的危害:若局域网某主机被感染,就会欺骗局域网内全部主机与网关,使局域网内所有欲接入internet的数据必须经过arp控制者的主机,这样达到数据临听或修改的目的,使用户的一些信息被泄露,同时也有可能会出现大量且频繁的网站,无法关闭,使计算机系统崩溃,
14、无法修复等。同时将使局域网的所有主机和网络性能急剧下降或崩溃。七、 arp欺骗防范和解决方案 1.建立静态arp表arp不是一张ip地址-mac地址映射表,在有些系统中,静态的arp表项不会被动态刷新。这样就能从一定车高度傻瓜减少遭受arp欺骗攻击的风险。所有参与通信的网络设备都可以建立类似的静态arp表。对于网络中的主机,保存一条路由器的ip地址-mac地址映射记录显得尤为重要。2.禁止某个网络接口做arp解析对于那些可以刷新arp表的网络设备,建立静态的arp表不能防止攻击行为的发生。在有些系统中可以通过禁止某个网络接口做arp解析,从而当收到arp欺骗包以后不去更新arp表。3.推出ar
15、p病毒查杀软件以上仅仅是从网络日常管理的角度提出一些饭防范的措施。经过前述分析知道arp协议本身存在着缺陷,即没有验证arp应答包的真实性,所以,要彻底防止arp欺骗行为的发生,必须映入实体认证机制。所谓实体认证,是建立在密码体制上的一种高级互通协议,它运行在计算机通信网或者分布式系统中,为安全需要的各方提供一系列步骤,借助于密码算法来达到验证协议参与各方身份的目的。简言之就是用某种手段或者机制,验证一个实体是否就是所声明的那个实体的过程。在引入实体认证机制以后,网络设备之间要进行通信,都要先确认对方真实身份。为了防止因为arp欺骗而造成的通信过程被监听,敏感信息泄密等的发生,有必要引入数据加
16、密机制,对传输的信息进行加密处理,这样即使arp欺骗攻击者可以截获传输的数据,但因为信息内容被加密,他得到的数据也是毫无意义的乱码。4.ip地址和mac地址的静态绑定 如上图所示,在用户端进行绑定。arp欺骗是通过arp的动态刷新,并不进行验证的漏洞,来欺骗内网主机的,所以我们把arp表全部设置为静态可以解决对内网的欺骗,也就是在用户端实施ip和mac地址绑定,可以再用户主机上建立一个批处理文件,此文件内容是绑定内网主机ip地址和mac地址,并包括网关主机的ip地址和mac地址的绑定,并把此批处理文件放到系统的启动目录下,使系统每次重启后,自动运行此文件,自动生成内网主机ip地址到mac地址的
17、映射表。这种方法使用于小型的网络中。在交换机上绑定。在核心交换机上绑定用户主机ip地址和网卡的mac地址,同时在边缘交换机上将用户计算机网卡的ip地址和交换机端口绑定的双重安全绑定方式。这样可以极大程度上避免非法用户使用arp欺骗或盗用合法用户的ip地址进行流量的盗取,可以防止非法用户随意接入网络,网络用户如果擅自改动本机网卡的ip或mac地址,该机器的网络访问将被拒绝,从而降低了arp攻击的概率。 5.采用vlan技术隔离端口 局域网的网络管理员可根据需要,将本单位网络规划出若干个vlan,当发现有非法用户在恶意利用arp欺骗攻击网络,或因合法用户受病毒arp病毒感染而影响网络时,网络管理员
18、可先找到该用户所在的交换机端口,然后将该端口划一个单独的vlan,将该用户与其它用户进行隔离,以避免对其它用户的影响,当然也可以利用将交换机的该端口关掉来屏蔽该用户对网络造成影响5。6.采取802.1x认证 802.1x认证可以将使未通过认证的主机隔离,当发现某台主机中毒时,将禁止其认证从而达到将中毒主机隔离网络的目的。例如,在本人所在学校就是需要上网的用户要提前到网络管理中心登记,也就是在网关中心申请一个用户名,并创建密码,并且把自己的mac地址和用户名进行绑定,如果自己的换网卡后,还需要去网络管理中心进行重新绑定。用户上网前首先运行一个客户端软件,输入用户名密码后,通过认证服务器认证成功后
19、才能上网。 7.防火墙和杀毒软件 可以安装arp防火墙或者开启局域网arp防护,比如360安全卫士等arp病毒专杀工具,并且实时下载安装系统漏洞补丁,关闭不必要的服务等来减少病毒的攻击2.使用arp服务器 8.arp欺骗的解决措施 以上只是对arp欺骗的防御手段,但对于局域网中已经有机器中了arp欺骗木马,伪造网关,则可采用以下方法解决。 判断攻击机的ip地址 某计算机所处网段的路由ip地址为xx.xx.xx.1,本机地址为xx.xx.xx.8,在计算机上dos命令行中运行arp-a后输出如下: c:documents and settingsadministratorarp-a interf
20、ace:xx.xx.xx.8-0x10003 internet address physical addresstype xx.xx.xx.100-01-02-03-04-05dynamic 其中,00-01-02-03-04-05就是路由器xx.xx.xx.1对应的mac地址,类型为动态,因此可被改变。正常情况下,xx.xx.xx.1和00-01-02-03-04-05始终对应。被攻击后,重复使用该命令查看,就会发现该mac已经被替换成攻击机器的mac,而且攻击机器的mac地址和真正的网关mac地址会出现交替现象,如 c:documents and settingsadministratorarp-a int
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 江苏省淮安市淮阴师范院附属中学2027届八上数学期末综合测试模拟试题含解析
- 2026年河南省项城市高三数学下册期末考试模拟考试卷含答案【考试直接用】
- 2026年湖北省广水市高三数学下册期末考试模拟检测卷附完整答案【历年真题】
- 2026年四川省西昌市高三数学下册期末考试模拟检测卷及完整答案【名师系列】
- 2026年浙江省桐乡市高三数学下册期末考试模拟试卷附答案(达标题)
- 2026年辽宁省盖州市高三数学下册期末考试模拟卷带答案(完整版)
- 2026年山西省原平市高三数学下册期末考试模拟试卷附完整答案【有一套】
- 2026年辽宁省开原市高三数学下册期末考试模拟试卷【必考】附答案
- 2025-2026学年两位数的加减法说课稿
- 2025-2026学年儿歌演唱说课稿
- 土壤和地下水污染防治管理隐患排查方案
- 《装饰工程计量与计价》教案
- 2026年医疗废物分类处置培训课件(含案例分析)
- 2025年中级注册安全工程师建筑实务真题及答案
- 社区获得性肺炎临床路径(2025年版 国家卫健委)
- 2025-2026学年第二学期期末考试高一语文试卷及答案
- 老旧小区住宅加装电梯项目整体施工组织设计方案
- TCBDA63-2022建筑装饰室内石材及瓷板干挂技术规程
- 导轨货梯施工方案
- 《现代企业管理》课件-第5章 企业生产管理
- 网络意识形态课件
评论
0/150
提交评论