sniffer帮忙下手揪出局域网ARP病毒_第1页
sniffer帮忙下手揪出局域网ARP病毒_第2页
sniffer帮忙下手揪出局域网ARP病毒_第3页
sniffer帮忙下手揪出局域网ARP病毒_第4页
全文预览已结束

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、sniffer帮忙下手揪出局域网ARP病毒ARP欺骗 病毒是目前最让企业网络管理员头疼的病毒,他的特点就是隐蔽性强,一台机器感染后全网段机器都受影响,故障一样。所以很难找出真正的病毒来源。在实际维护 过程中笔者发现即使ARP病毒发作后我们也可以通过sniffer工具这个放大镜来找出真凶。下面笔者就以一次个人查杀arp病毒的经历为例向各位读者介 绍如何从sniffer下手揪出ARP病毒。一,ARP欺骗病毒发作迹象一般来说ARP欺骗病毒发作主要有以下几个特点,首先网络速度变得非常缓慢,部分计算机能够正常上网,但是会出现偶尔丢包的现象。例如ping 网关丢包。而其他大部分计算机是不能够正常上网的,掉

2、包现象严重。但是这些不能上网的计算机过一段时间又能够自动连上。ping网关地址会发现延迟波动比 较大。另外即使可以正常上网,象诸如邮箱,论坛等功能的使用依然出现无法正常登录的问题。二,确认ARP欺骗病毒发作当我们企业网络中出现了和上面描述类似的现象时就需要我们在本机通过arp显示指令来确认病毒的发作了。第一步:通过“开始-运行”,输入CMD指令后回车。这样我们将进入命令提示窗口。第二步:在命令提示窗口中我们输入ARP -A命令来查询本地计算机的ARP缓存信息。在显示列表中的physical address列就是某IP对应的MAC地址了。如果企业没有进行任何MAC与IP地址绑定工作的话,ARP模

3、式列显示的都是dynamic动态获得。当 我们发现arp -a指令执行后显示信息网关地址对应的MAC地址和正确的不同时就可以百分之百的确定ARP欺骗病毒已经在网络内发作了。例如正常情况下笔者网络内网关地 址192.168.2.1对应的MAC地址是00-10-5C-AC-3D-0A,然而执行后却发现192.168.2.1对应的MAC地址为 00-10-5c-ac-31-b6。网关地址MAC信息错误或变化确认是ARP病毒造成的。(如图1)第三步:我们用笔将错误的MAC地址记录下来,为日后通过sniffer排查做准备。接下来我们就应该利用sniffer这个强大的工具来找出病毒根源了。三,从sniff

4、er下手揪出ARP病毒一般来说最好的办法是找一台没有感染病毒的计算机连接到企业核心路由交换设备的镜像端口来抓取数据包。如果没有镜像端口直接连接到网络中抓取也可以,只是所抓数据会不全,分析问题的周期比较长。第一步:我们按照实际需要将用来分析故障的笔记本连接到交换机的镜像端口上。运行sniffer,在sniffer软件中打开 dashboard面板,这个面板主要是扫描当前网络中数据包的宏观信息,即什么样的数据包有多少个。一般来说病毒都是以广播数据包来传播的,所以只需要 查看每秒网络内的广播数据包数量就可以判断病毒危害的严重与否。在dashboard面板中我们可以看到broadcasts/s处显示的

5、信息为26个, 也就是说对当前网络抓取结果是一秒钟有26个广播数据包。和平常比要多一些。(如图2)第二步:接 下来我们在sniffer软件中切换到hosttable主机列表中,具体查看到底哪个计算机发送的广播数据包最多。一般来说如果网络内有蠕虫病毒,那么 这台主机的广播量要远远大于其他主机。例如本例中就会看到有一台计算机的广播数据包为14344个,是其他正常计算机发送包的1000倍还多。这样就可以 判断该计算机有问题。(如图3)第三步:我 们在sniffer软件中切换到协议分析标签(protocol distribution,从图中可以看到网络内ARP数据包占用的比例比较大,达到了12%以上,

6、这也是不正常的。一般来说一个正常的网络应该99%以 上数据包都是IP数据包,ARP数据包小于1%。(如图4)第四步:接下来就该对嫌疑犯进行监控了,这在以前的文章中也介绍过,针对发送广播量最大的主机进行抓包分析,能够发现他不断的欺骗网关,向外发 送的数据包目的地址都是连续的,声称他是192.168.2.0/24网段的主机,从而造成其他主机无法和正确网关进行正常通讯,都被他欺骗了。(如图 5)第五步:了解到出现问题计 算机的MAC地址后我们通过查询sniffer监控的数据,特别是查看该MAC和真正网关地址通讯时数据包的内容就可以找到他的IP地址了。当然如果企业 有DHCP服务器的话,也可以到DHCP服务器的地址租约池中查看该MAC地址对应的IP地址信息。总之我们可以通过多种方法来通过MAC找到IP地址, 从而最终确定病毒的根源。第六步:找到了这个有问题的MAC地址和IP地址后我们就可以针对该计算机进行断网隔离杀毒了。杀毒完毕连接到网络中问题全部解决,网络恢复正常。四

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论