ARP协议分析及ARP欺骗类病毒的防御_第1页
ARP协议分析及ARP欺骗类病毒的防御_第2页
ARP协议分析及ARP欺骗类病毒的防御_第3页
全文预览已结束

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、协议分析及欺骗类病毒的防御 摘 要 目前利用tcp/ip协议安全漏洞进行欺骗攻击的事件经常发生,攻击者利用arp欺骗进行拒绝服务攻击(dos)或中间人攻击,造成网络通信中断或数据被截取和窜改,严重影响网络的安全。本文通过arp协议原理分析揭示arp协议欺骗,并对arp病毒攻击提出一套有效可行的防犯措施和解决办法。 关键词 arp协议 arp欺骗 arp病毒 一、引言 arp欺骗具有隐蔽性、随机性的特点,在internet上随处可下载的arp欺骗工具使arp欺骗更加普遍。目前利用arp欺骗的木马病毒在局域网中广泛传播,给网络安全运行带来巨大隐患,是局域网安全的首要威胁。有时会出现网络设备完好,运

2、转正常的情况下,局域网内用户上网速度缓慢甚至完全阻塞的情况,这种现象往往是由于局域网内遭到arp攻击引起的,一些带有arp欺骗功能的木马病毒,利用arp协议的缺陷,像大规模爆发的流行性感冒一样,造成网络时断时续,无法正常上网。同时清理和防范都比较困难,给不少的网络管理员造成了很多的困扰。 二、arp协议概述 arp协议全称为address resolution protocol,即地址解析协议,是tcp/ip协议栈中的基础协议之一,它工作于osi模型的第二层,在本层和硬件接口间进行联系, 同时为上层(网络层) 提供服务。是将ip地址与网络物理地址一一对应的协议,负责ip地址和网卡实际地址(ma

3、c)之间的转换。也就是将网络层地址解析为数据链路层的mac地址。在以太网中,一个网络设备要和另一个网络设备进行直接的通信,除了知道目标设备的ip地址外,还要知道目标设备的mac地址。arp协议的基本功能就是通过目标设备的ip地址,查询目标设备的mac地址,以保证通讯的顺利进行。当一个网络设备需要和另一个网络设备通信时,它首先把目标设备的ip地址与自己子网掩码进行“与”操作,以判断目标设备与自己是否位于同一网段内,如果目标设备与源设备在同一网段内,则源设备以第二层广播的形式(目标mac地址全为1)发送arp请求报文,在arp请求报文中包含了源设备与目标设备的ip地址。如果

4、目标设备与源设备不在同一网段,则源设备首先把ip分组发向自己的缺省网关,由缺省网关对该分组进行转发。 三、arp协议的缺陷 1.主机arp列表是基于高速缓存动态更新的。由于正常的主机间的mac地址刷新都是有时限的,这样恶意用户如果在下次交换之前成功地修改了被欺骗机器上的地址缓存,就可以进行假冒或拒绝服务攻击。 2.可以随意发送arp应答分组。由于arp协议是无状态的,任何主机即使在没有请求的时候也可以做出应答。因此任何时候发送arp应答。只要应答分组是有效的,接收到arp应答分组的主机就无条件地根据应答分组的内容刷新本机高速缓存。 四、arp的主要攻击类型 arp期骗是指利用arp协议的漏洞,

5、通过向目标设备主机发送虚假的arp报文,达到监听或者截获目标主机数据的攻击手段。主要攻击类型:冒充主机欺骗网关(对路由器arp表的欺骗)、冒充网关欺骗主机(对内网pc的网关欺骗)。 1.冒充主机欺骗网关 攻击主机c发出一个报文,其中源mac地址为mac c,源ip地址为ip a。这样任何发往主机a的报文都会被发往攻击主机c。网关无法与真实主机a直接通信。假如攻击主机不断地利用自己的真实mac地址和其他主机的ip地址作为源地址发送arp包,则网关无法与网段内的任何主机(攻击主机c除外),进行直接通信。然而,这种情况下,交换机是不会产生任何报警日志的,原因在于,多个ip地址对应一个mac地址在交换机看来是正常的,不会影响其通过ip所对应的mac来交付报文。 如果攻击者将网关arp缓存中的mac地址全部改为根本就不存在的地址,那么网关向外发送的所有以太网数据帧会丢失,使得上层应用忙于处理这种异常而无法响应外来请求,也就导致网关产生拒绝服务(不能响应外界请求,不能对外提供服务)。 2.冒充网关欺骗主机 (1)在主动攻击中,攻击者c主动向a发送arp 应答数据包,告诉a,b(网关)的ip地址所对应的mac地址是cc-cc-cc-cc-cc-cc,从而使得a修改自己的arp列表,把b的ip地址对应的mac地址修改为攻击者c的mac地址。 (2)同时,攻击者c 也主动向b发送a

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论