切换到宽版
  • 2000阅读
  • 5回复

[转]另类思路解决校园网ARP病毒问题 [复制链接]

上一主题 下一主题
离线mmmsxc
 
发帖
531
啄木币
889
鲜花
42
只看楼主 倒序阅读 使用道具 0楼 发表于: 2007-05-16
[或许是清华大学某人写的,自从ARP问题被某女生"出卖"给新京报之后(猜的...)----XcT]
本人不对此文章作任何评价...
虽然ARP病毒不是个新名词,但是至今仍在不少校园网内横行。当然杀毒,防御是一种手段。但是如果换种思路很可能就会较为轻松的彻底解决。当然这还是有一定前提条件的,即你所在的校园网是要使用锐捷等软件认证后才能访问网络。因为大多数校园网使用的多为锐捷,下以锐捷为例:

制作统一版本的客户端(比如都必须使用锐捷2.56),然后在服务端打开“完整性校验”即可。

它的原理是利用目前几乎所有的ARP病毒都有一个毛病,就是修改本机EXE文件的行为。那既然EXE文件被修改,那锐捷客户端的完整性就被破坏了,从而导致登录认证失败,连不上网络。如果用户反复登录10次,将被列入黑名单,这样在客户端就会提示“用户名或密码错误”。因为感染ARP病毒的机器连不上网络,因此就无法对所在局域网展开攻击,影响到其他人;再者因为帐户被列入黑名单学生必须到网络中心手动解封,从而也便于网络维护老师准确定位下边局域网谁感染了病毒。同时因为打开完整性校验,这样也同时封禁了非法代理服务器和非法客户端,更加利于网络的管理。

这种方案不仅适用与锐捷,凡是上网认证系统带“完整性校验”功能的均可采用。

当然该方法的局限性也很明显,就是如果攻击者不是中了病毒,而是蓄意攻击了,窃取同学数据了?比如使用执法官或者直接的ARP攻击软件。所以还是需要搭配ARP防火墙类软件,发现攻击者立即报告给学校网络中心(一般提供IP或网关即可),协助学校进行处理。但是校园网用户千万不要打开主动防御模式,这样将会导致更大规模的校园网用户集体掉线。

通过两种方法的配合,在经过一段运行测试后,断网的报告电话由过去的最初每天几乎时刻不断,降为现在的几乎每天一个没有。各位被断网搞的很郁闷的同学,可以向网络中心老师建议一下。
[ 此贴被mmmsxc在2007-05-18 00:08重新编辑 ]
评价一下你浏览此帖子的感受

精彩

感动

搞笑

开心

愤怒

无聊

灌水
离线核心
发帖
2708
啄木币
5888
鲜花
344
只看该作者 1楼 发表于: 2007-05-16
真的管用吗?

"它的原理是利用目前几乎所有的ARP病毒都有一个毛病,就是修改本机EXE文件的行为。"这句话有根据吗?
离线mmmsxc
发帖
531
啄木币
889
鲜花
42
只看该作者 2楼 发表于: 2007-05-16
本文最终解释权归原作者所有,本人仅负责转帖交流,请于看帖后24小时内忘掉...
如对本病毒的感染运作方式有任何不同见解,请垂询国家计算机病毒应急处理中心及各大杀毒软件公司...
或者提供原理正确,实际操作可行,能够经过实践检验的其他方法...
以上......
离线xiaoji1000
发帖
158
啄木币
169
鲜花
99
只看该作者 3楼 发表于: 2007-05-17
一家言!!
我认为笔者对arp的认识和本人也差不了多少!!都是一知半解!!
"它的原理是利用目前几乎所有的ARP病毒都有一个毛病,就是修改本机EXE文件的行为。"这句话没有任何根据!!基于我的了解范围arp只是对网络性能造成降低的损害!!其余的我还真没听说!!要是谁有通过ARP攻击成功俘获肉鸡的案例可以拿出来看看!!
比较可喜的是我暂时还未发现主动使用ARP攻击同学网络的事件!!最主要原因可能是在网络阻塞时攻击者上网也有麻烦!!
总的来说检查完整性的方法可以实现,但2层的病毒不用执行操作只要你连通网络你就有可能感染!!和你做不做认证没有关系!!
本言论我不负任何责任!!脚本学得好的可以找源代码看看!!有驳倒我言论的学说请提供我学习!!谢谢
离线啄木论坛
发帖
142
啄木币
510
鲜花
41
只看该作者 4楼 发表于: 2007-05-17
忘掉吧,很早的arp是不感染exe的。。。感染exe病毒的“复兴”是从viking开始,然后熊猫etc。。。
防止arp还是从防止裸奔开始吧~~~
离线mmmsxc
发帖
531
啄木币
889
鲜花
42
只看该作者 5楼 发表于: 2007-05-18
既然我的BT和我的江民冲突了,大家都知道我的电脑目前处于何种境地了吧...pat...
快速回复
限100 字节
 
上一个 下一个