局域网内有台电脑中了arp病毒,怎么以最快速度确定出这台主机 20

 我来答
元曦映画
2010-08-23 · TA获得超过236个赞
知道小有建树答主
回答量:544
采纳率:0%
帮助的人:336万
展开全部
我们公司的局域网结构是,猫-路由器-交换机-PC。这几天突然出现了网络故障,经常掉线。因为上一次出现过这个问题,是由于电信公司的问题,后来电信修复后一起正常。所以这一次我第一想到的就是电信问题,但是电信的人来换了猫,测试了外网后,说一切正常就走了,结果还是没解决问题。所以我又把怀疑目标转到了路由器上面,换了一个新路由器,问题依然没解决。最后把交换机也换了,并且还升级了宽带。心想,这下全都换过了,应该没问题了吧。但是结果是令人失望的。所以我排除了硬件问题后,突然想到了ARP攻击,因为几年没经历过了,所以这次想起这位老朋友的时间长了点。

下面我们先来了解一下ARP,ARP(Address Resolution Protocol,地址解析协议)是一个位于TCP/IP协议栈中的底层协议,负责将某个IP地址解析成对应的MAC地址。ARP协议的基本功能就是通过目标设备的IP地址,查询目标设备的MAC地址,以保证通信的进行。ARP(AddressResolutionProtocol)是地址解析协议,是一种将IP地址转化成物理地址的协议。从IP地址到物理地址的映射有两种方式:表格方式和非表格方式。ARP具体说来就是将网络层(IP层,也就是相当于OSI的第三层)地址解析为数据连接层(MAC层,也就是相当于OSI的第二层)的MAC地址。

ARP攻击就是通过伪造IP地址和MAC地址实现ARP欺骗,能够在网络中产生大量的ARP通信量使网络阻塞,攻击者只要持续不断的发出伪造的ARP响应包就能更改目标主机ARP缓存中的IP-MAC条目,造成网络中断或中间人攻击。

传说中的ARP攻击分为二种,一种是对路由器ARP表的欺骗;另一种是对内网PC的网关欺骗。第一种ARP欺骗的原理是——截获网关数据。它通知路由器一系列错误的内网MAC地址,并按照一定的频率不断进行,使真实的地址信息无法正常通信。现在ARP出现了新变种,二代ARP攻击已经具有自动传播能力,已有的宏文件绑定方式已经被破,网络有面临新一轮的掉线和卡滞盗号的影响! 二代ARP主要表现在病毒通过网络访问或是主机间的访问互相传播。

我判断出来了公司是内网中有电脑ARP了,伪装成虚假的网关,造成不定时,没规律的网络堵塞。

如果大家不信遇到了ARP攻击,请不要慌张,冷静对待,下面我就教大家如果解决。当PC无法正常上网,或者提示IP冲突的时候,可以在命令提示符下,输入“arp -a”就可以查看ARP缓存表中的内容了,这时看都的网关的MAC地址就是攻击来源的MAC地址。临时解决方法:用“arp -d”命令可以删除ARP表中所有的内容,然后等几分钟就恢复了。还可以用“arp -s 网关地址 MAC”来进行手工绑定,绑定完,可再用arp –a查看arp缓存。这时,类型变为静态(static),就不会再受攻击影响了。但是,需要说明的是,手工绑定在计算机关机重开机后就会失效,需要再绑定。所以,要彻底根除攻击,只有找出网段内被病毒感染的计算机,令其杀毒,方可解决。

找出病毒计算机的方法:如果已有病毒计算机的MAC地址,可使用NBTSCAN软件找出网段内与该MAC地址对应的IP,即病毒计算机的IP地址,然后可报告校网络中心对其进行查封。

参考资料: http://www.15gw.com/a/Net/2010/0409/1.html

北京瑞星信息技术股份有限公司
2013-01-17
北京瑞星信息技术股份有限公司
瑞星公司主营业务为信息安全整体解决方案的研发、销售及相关增值服务。公司自成立以来一直专注于信息安全领域,以优质的产品和专业的“安全+”服务,向政府、企业及个人提供各类安全服务,帮助所有用户。
向TA提问
展开全部
ARP欺骗方式共分为两种:一种是对路由器ARP表的欺骗,该种攻击截获网关数据。通知路由器一系列错误的内网MAC地址,并按照一定的频率不断进行,使真实的地址信息无法通过更新保存在路由器中,结果路由器的所有数据只能发送给错误的MAC地址,造成正常PC无法收到信息,导致上网时断时通或上不了网;另一种是对内网PC的网关欺骗,仿冒网关的mac地址,发送arp包欺骗别的客户端,让被它欺骗的PC向假网关发数据,而不是通过正常的路由器途径上网,造成上网时断时通或上不了网。
针对这种情况瑞星公司提供以下解决办法:
方法一、在收到ARP欺骗的本机,在开始--运行中,输入“cmd”,进入ms-dos,通过命令行窗口输入“arp -a”命令,查看ARP列表。会发现该MAC已经被替换成攻击机器的MAC,将该MAC记录(以备查找),然后根据此MAC找出中病毒的计算机。
方法二、借助第三方抓包工具(如sniffer或antiarp)查找局域网中发arp包最多的IP地址,也可判断出中病毒计算机。
造成arp欺骗的病毒,其实是普通的病毒,只要判断出发包源,使用杀毒软件进行清查,是可以彻底解决的。
已赞过 已踩过<
你对这个回答的评价是?
评论 收起
diyutiaqntang
2010-08-23 · 超过173用户采纳过TA的回答
知道小有建树答主
回答量:766
采纳率:0%
帮助的人:546万
展开全部
一般情况下,电脑中毒或者中木马或者病毒之后,木马病毒都会破坏系统的,一般杀毒软件是不能解决这些问题的,推荐你使用金山网盾或者金山急救箱等系统修复工具对系统进行修复,我就是这样解决问题的。
建议你最佳解决方案
第一步:下载金山互联网安全组合套装2011【百度搜索 金山毒霸2011套装】 选择下载

第二步 安装完以后,打开金山网盾,点击主界面右侧的【一键修复】的按钮,可以杀掉正在运行的病毒和系统错误。

第三步 用金山毒霸2011 全盘杀毒 或者使用金山卫士的木马查杀 进行全盘查杀

另外,一般木马病毒都会有一些插件释放,可以使用插件清理工具,金山卫士里的插件清理工具就很好用。

注意,360会拦截金山网盾安装,如果你有360,请先先卸载360安全卫士,毒霸2011互联网套装中金山卫士可以完全替代360安全卫士
已赞过 已踩过<
你对这个回答的评价是?
评论 收起
涵ILY
2010-08-23 · 超过34用户采纳过TA的回答
知道答主
回答量:149
采纳率:0%
帮助的人:87.4万
展开全部
装上一个arp防火墙,,,通过IP追踪,,追踪到IP地址,,剩下的事你该明白怎么做了吧!
已赞过 已踩过<
你对这个回答的评价是?
评论 收起
余瑜蓓03g
2010-08-31 · 超过44用户采纳过TA的回答
知道答主
回答量:109
采纳率:0%
帮助的人:0
展开全部
ARP病毒可分为两种,一种是ARP欺骗,一种是ARP攻击。ARP欺骗最先是黑客们偷盗网络账号使用的,后来被广泛用于类似网路岗、网络执法官之类的网络管理工具,被骗主机会将数据发送给伪装的主机,从而达到截获数据的目的。而ARP攻击纯粹是以破坏网络通讯为主要目的,发送虚假的ARP请求包或应答包,使得网络内所有主机都失去了有序的组织和联系,所以ARP攻击成为网络活动中相互打击一种重要方式。

ARP病毒的传播,必须有“肉鸡”,就是容易被感染的宿主机,通过得到宿主机的控制权来发送ARP欺骗、虚假的ARP请求包和应答包。由于没有明显的特征字以及ARP在网络通讯中的重要地位,防毒墙和防火墙应对ARP病毒也束手无策。所以从源头上堵住问题数据的流出,同时放行合法的ARP数据包,才是彻底摆脱ARP困扰的终极解决方案。 这是由于以太网协议存在漏洞造成的,也就是为什么ARP防火墙、360、IP-MAC绑定出现这么久之后,ARP攻击还是一直无法防治的原因,ARP防火墙、360防不了ARP攻击!

目前唯一能够彻底解决ARP攻击的终极解决方案---免疫墙技术。能够将普通网络升级为免疫网络,从网络底层、每个终端上进行防控监测,不仅能防止本机不受攻击,还能拦截本机对外的网络攻击。安装在PC机上的免疫墙终端能够完成对MAC-IP的看守式绑定,彻底根除ARP病毒影响,即使本机中毒(删除本机的静态绑定列表),也不能对自身和网络造成影响。加固网络基础安全,填补以太网协议漏洞,能够彻底有效的解决内网攻击问题。
并且免疫墙的技术范围要拓展到网络的最末端,深入到协议的最底层、盘查到外网的出入口、总览到内网的最全貌,就是希望通过网络本身对网络病毒全面抵御,同时完善对业务的管理,使网络可控、可管、可防、可观。监控中心能监控到每台机器的上下载流量,arp发送量/拦截量,tcp/udp连接数,那台机器犯事了,能准确地把它揪出来。
已赞过 已踩过<
你对这个回答的评价是?
评论 收起
dg169620pc
2010-08-23 · TA获得超过1454个赞
知道小有建树答主
回答量:721
采纳率:0%
帮助的人:427万
展开全部
安装一个APR防火墙,一旦攻击,马上就知道,攻击的电脑和Ip地址,剩下不用说了吧
已赞过 已踩过<
你对这个回答的评价是?
评论 收起
收起 更多回答(5)
推荐律师服务: 若未解决您的问题,请您详细描述您的问题,通过百度律临进行免费专业咨询

为你推荐:

下载百度知道APP,抢鲜体验
使用百度知道APP,立即抢鲜体验。你的手机镜头里或许有别人想知道的答案。
扫描二维码下载
×

类别

我们会通过消息、邮箱等方式尽快将举报结果通知您。

说明

0/200

提交
取消

辅 助

模 式