切换到宽版
  • 1993阅读
  • 7回复

关于arp病毒! [复制链接]

上一主题 下一主题
离线myiechina
 
发帖
1303
啄木币
4516
鲜花
204
只看楼主 倒序阅读 使用道具 0楼 发表于: 2007-12-20
  一、什么是ARP协议
    ARP协议是“Address Resolution Protocol”(地址解析协议)的缩写。在局域网中,网络中实际传输的是“帧”,帧里面是有目标主机的MAC地址的。在以太网中,一个主机要和另一个主机进行直接通信,必须要知道目标主机的MAC地址。但这个目标MAC地址是如何获得的呢?它就是通过地址解析协议获得的。所谓“地址解析”就是主机在发送帧前将目标IP地址转换成目标MAC地址的过程。ARP协议的基本功能就是通过目标设备的IP地址,查询目标设备的MAC地址,以保证通信的顺利进行。

  二、ARP协议的工作原理
      在每台安装有TCP/IP协议的电脑里都有一个ARP缓存表,表里的IP地址与MAC地址是一一对应的,我们以主机A(192.168.1.5)向主机B(192.168.1.1)发送数据为例。当发送数据时,主机A会在自己的ARP缓存表中寻找是否有目标IP地址。如果找到了,也就知道了目标MAC地址,直接把目标MAC地址写入帧里面发送就可以了;如果在ARP缓存表中没有找到相对应的IP地址,主机A就会在网络上发送一个广播,目标MAC地址是“FF.FF.FF.FF.FF.FF”,这表示向同一网段内的所有主机发出这样的询问:“192.168.1.1的MAC地址是什么?”网络上其他主机并不响应ARP询问,只有主机B接收到这个帧时,才向主机A做出这样的回应:“192.168.1.1的MAC地址是00-aa-00-62-c6-09”。这样,主机A就知道了主机B的MAC地址,它就可以向主机B发送信息了。同时它还更新了自己的ARP缓存表,下次再向主机B发送信息时,直接从ARP缓存表里查找就可以了。ARP缓存表采用了老化机制,在一段时间内如果表中的某一行没有使用,就会被删除,这样可以大大减少ARP缓存表的长度,加快查询速度。
      ARP攻击就是通过伪造IP地址和MAC地址实现ARP欺骗,能够在网络中产生大量的ARP通信量使网络阻塞,攻击者只要持续不断的发出伪造的ARP响应包就能更改目标主机ARP缓存中的IP-MAC条目,造成网络中断或中间人攻击。
ARP攻击主要是存在于局域网网络中,局域网中若有一个人感染ARP木马,则感染该ARP木马的系统将会试图通过“ARP欺骗”手段截获所在网络内其它计算机的通信信息,并因此造成网内其它计算机的通信故障。

  三、ARP欺骗
    其实,此起彼伏的瞬间掉线或大面积的断网大都是ARP欺骗在作怪。ARP欺骗攻击已经成了破坏网吧经营的罪魁祸首,是网吧老板和网管员的心腹大患。 从影响网络连接通畅的方式来看,ARP欺骗分为二种,一种是对路由器ARP表的欺骗;另一种是对内网PC的网关欺骗。 第一种ARP欺骗的原理是——截获网关数据。它通知路由器一系列错误的内网MAC地址,并按照一定的频率不断进行,使真实的地址信息无法通过更新保存在路由器中,结果路由器的所有数据只能发送给错误的MAC地址,造成正常PC无法收到信息。第二种ARP欺骗的原理是——伪造网关。它的原理是建立假网关,让被它欺骗的PC向假网关发数据,而不是通过正常的路由器途径上网。在PC看来,就是上不了网了,“网络掉线了”。 一般来说,ARP欺骗攻击的后果非常严重,大多数情况下会造成大面积掉线。有些网管员对此不甚了解,出现故障时,认为PC没有问题,交换机没掉线的“本事”,电信也不承认宽带故障。而且如果第一种ARP欺骗发生时,只要重启路由器,网络就能全面恢复,那问题一定是在路由器了。为此,宽带路由器背了不少“黑锅”。
 
  四、遭受ARP攻击后现象
      ARP欺骗木马的中毒现象表现为:使用局域网时会突然掉线,过一段时间后又会恢复正常。比如客户端状态频频变红,用户频繁断网,IE浏览器频繁出错,以及一些常用软件出现故障等。如果局域网中是通过身份认证上网的,会突然出现可认证,但不能上网的现象(无法ping通网关),重启机器或在MS-DOS窗口下运行命令arp -d后,又可恢复上网。
ARP欺骗木马只需成功感染一台电脑,就可能导致整个局域网都无法上网,严重的甚至可能带来整个网络的瘫痪。该木马发作时除了会导致同一局域网内的其他用户上网出现时断时续的现象外,还会窃取用户密码。如盗取QQ密码、盗取各种网络游戏密码和账号去做金钱交易,盗窃网上银行账号来做非法交易活动等,这是木马的惯用伎俩,给用户造成了很大的不便和巨大的经济损失。


  五、关于Antiarp
          该软件是能够在单台电脑上起作用的,但是如果很多人都用的话与arp风暴无异,会导致网络拥塞,网速大大减慢,副作用相当的大!
 
   

评价一下你浏览此帖子的感受

精彩

感动

搞笑

开心

愤怒

无聊

灌水
离线basten
发帖
267
啄木币
1373
鲜花
64
只看该作者 1楼 发表于: 2007-12-20
学习了。。。。。。。。。。
离线k歌之王
发帖
2251
啄木币
2079
鲜花
151
只看该作者 2楼 发表于: 2007-12-20
学习了too
离线名剑风流
发帖
662
啄木币
8
鲜花
48
只看该作者 3楼 发表于: 2007-12-20
学习了 three
离线飞亚达

发帖
3367
啄木币
9234
鲜花
286
只看该作者 4楼 发表于: 2007-12-20
吃了 不消化啊!
离线七星不靠
发帖
646
啄木币
415
鲜花
60
只看该作者 5楼 发表于: 2007-12-20
到我这儿该说:学习了 four?
离线离情别绪
发帖
1288
啄木币
3172
鲜花
146
只看该作者 6楼 发表于: 2007-12-20
可以写个bat文件暂时处理下

arp -d
arp -d
arp -s xxx.xxxx.xxx.xxx 00-00-00-00-00-00
arp -s yyy.yyy.yyy.yyy 11-11-11-11-11-11

保存为arp.bat
其中xxx...是网关ip 00...是网关mac地址
    yyy...是本机ip地址 111...是本机mac地址
每次开机运行一下
离线紫龙
发帖
378
啄木币
721
鲜花
17
只看该作者 7楼 发表于: 2007-12-21
楼上说的是双向MAC地址绑定?
快速回复
限100 字节
 
上一个 下一个