局域网中了ARP不用急.doc

  1. 1、本文档共5页,可阅读全部内容。
  2. 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
局域网中了ARP不用急.doc

不用工具查看局域网电脑是否中了ARP病毒 ARP在局域网里相信很多朋友都见识过,当然这个病毒只也会泛滥在局域网里,如果你是单机,除了长点见识,我想这并不是你所需要的。局域网中只要有一台电脑感染了ARP病毒,就可能导致整个局域网都无法上网,严重的甚至可能带来整个网络的瘫痪。该木马发作时除了会导致同一局域网内的其他用户上网出现时断时续的现象外,还会窃取用户密码,如盗取QQ密码、盗取各种网络游戏密码和账号去做金钱交易,盗窃网上银行账号来做非法交易活动等,这是木马的惯用伎俩,给用户造成了很大的不便和巨大的经济损失。 下面YESURE介绍个小方法帮助大家检查局域网内是否有人使用ARP欺骗工具。 1.点击开始菜单–运行“cmd”,出现下图。 2.利用ping命令,ping下网关以刷新ARP表(本例中网关为192.168.1.1)。 3.运行“arp –a”命令,注意arp后面有一个空格。这时能够看到网关的MAC地址。如果被 ARP欺骗则这时看到的网关地址不是真实的网关地址。 4.然后打开路由器,查看网关的MAC地址。 5.对比第三步和第四步得到的MAC地址,如果发现两个MAC地址不同,则有人使用ARP欺骗工具。如果相同,那就没有问题。 如有兴趣请关注,明天的,如何应对ARP病毒的一些策略…… 局域网中了ARP不用急 前面我们讲了中了ARP病毒,如何手工查看。今天我们简单的来看一下,如何在局域网里有效的抵制ARP病毒,以便来高效的利用局域网的资源。 故障现象:机器以前可正常上网的,突然不能上网的现象(无法ping通网关),重启机器或在MSDOS窗口下运行命令ARP -d后,又可恢复上网一段时间。反复如此,通过前面的文章判断这是ARP病毒攻击造成的。 引起问题的原因一般是由传奇外挂携带的ARP木马攻击。当在局域网内使用上述外挂时,外挂携带的病毒会将该机器的MAC地址映射到网关的IP地址上,向局域网内大量发送ARP包,从而致使同一网段地址内的其它机器误将其作为网关,这就是为什么掉线时内网是互通的,计算机却不能上网的原因。 临时处理对策: 步骤一. 在能上网时,进入MS-DOS窗口,输入命令:arp -a查看网关IP对应的正确MAC地址,将其记录下来。 注:如果已经不能上网,则先运行一次命令arp –d将arp缓存中的内容删空,计算机可暂时恢复上网(攻击如果不停止的话),一旦能上网就立即将网络断掉(禁用网卡或拔掉网线),再运行arp –a。 步骤二. 如果已经有网关的正确MAC地址,在不能上网时,手工将网关IP和正确MAC绑定,可确保计算机不再被攻击影响。手工绑定可在MS-DOS窗口下运行以下命令: arp –s 网关IP 网关MAC 例如:假设计算机所处网段的网关为192.168.100.1,本机地址为192.168.100.100在计算机上运行arp –a后输出如下: C:Documents and Settingsarp -a Interface: 192.168.100.100— 0×2 Internet Address Physical Address Type 192.168.100.1 00-01-02-03-04-05 dynamic 其中00-01-02-03-04-05就是网关192.168.100.1对应的MAC地址,类型是动态(dynamic)的,因此是可被改变。 被攻击后,再用该命令查看,就会发现该MAC已经被替换成攻击机器的MAC,如果大家希望能找出攻击机器,彻底根除攻击,可以在此时将该MAC记录下来,为以后查找做准备。 手工绑定的命令为: arp –s 192.168.100.1 00-01-02-03-04-05 绑定完,可再用arp –a查看arp缓存, C:Documents and Settingsarp -a Interface: 192.168.100.100 — 0×2 Internet Address Physical Address Type 192.168.100.100-01-02-03-04-05 static 这时,类型变为静态(static),就不会再受攻击影响了。但是,需要说明的是,手工绑定在计算机关机重开机后就会失效,需要再绑定。所以,要彻底根除攻击,只有找出网段内被病毒感染的计算机,令其杀毒,方可解决。找出病毒计算机的方法: 如果已有病毒计算机的MAC地址,可使用NBTSCAN软件找出网段内与该MAC地址对应的IP,即病毒计算机的IP地址,然后可报告校网络中心对其进行查封。 另外最近360这么红火,相信你也装了吧,在360里也有arp拦截工具,开启一下就可以了,如果不喜欢360工具箱的朋友也可以直接下载360 arp拦截工具。很简单很傻瓜,有些作用。 当然你也可以下载其它的ARP防

文档评论(0)

文档精品 + 关注
实名认证
内容提供者

该用户很懒,什么也没介绍

版权声明书
用户编号:6203200221000001

1亿VIP精品文档

相关文档