首页 | 路由技术 | 交换技术 | 接入技术 | 综 合布线 | 网络管理 | 网络安全 | 操作系统 | 实用技巧 | 业界动态
最 新咨询 | 网络编程 | 软件编程 | 脚本技术 | 网页制作 | 网站技巧 | 数据库  | 精品收藏 | 免费资源 | 在线书店
当前位置: 首页 >天空618-IT技术 >最新咨询 >病毒防域 >正文
关键字: 模糊搜索:

解读APR病毒 将ARP一网打尽

发布时间:08-08-18 20:20:01      来源:天空618-IT技术     作者:周海鹏
最新报道

命令提示行下输入。输入后的返回信息如下:

   


    
    这时,由于这个电脑的ARP表是错误的记录,因此,该MAC地址不是真正网关的MAC地址,而是中毒电脑的MAC地址!这时,再根据网络正常时,全网的IP—MAC地址对照表,查找中毒电脑的IP地址就可以了。由此可见,在网络正常的时候,保存一个全网电脑的IP—MAC地址对照表是多么的重要。可以使用nbtscan 工具扫描全网段的IP地址和MAC地址,保存下来,以备后用。

  5.2 工具软件法

  现在网上有很多ARP病毒定位工具,其中做得较好的是Anti ARP Sniffer(现在已更名为ARP防火墙),下面我就演示一下使用Anti ARP Sniffer这个工具软件来定位ARP中毒电脑。

  首先打开Anti ARP Sniffer 软件,输入网关的IP地址之后,再点击红色框内的“枚举MAC”按钮,即可获得正确网关的MAC地址,如图5。

  

    
    接着点击“自动保护”按钮,即可保护当前网卡与网关的正常通信。如图6。

 

   

  图6 点击自动保护按钮

    
    当局域网中存在ARP欺骗时,该数据包会被Anti ARP Sniffer记录,该软件会以气泡的形式报警。如图7。

 

   

  图7 Anti ARP Sniffer 的拦截记录

    
     这时,我们再根据欺骗机的MAC地址,对比查找全网的IP-MAC地址对照表,即可快速定位出中毒电脑。

  5.3 Sniffer 抓包嗅探法

  当局域网中有ARP病毒欺骗时,往往伴随着大量的ARP欺骗广播数据包,这时,流量检测机制应该能够很好的检测出网络的异常举动,此时Ethereal 这样的抓包工具就能派上用场。如图8。

 

   

  图8 用Ethereal抓包工具定位出ARP中毒电脑

    
    从图8中的红色框内的信息可以看出,192.168.0.109 这台电脑正向全网发送大量的ARP广播包,一般的讲,局域网中有电脑发送ARP广播包的情况是存在的,但是如果不停的大量发送,就很可疑了。而这台192.168.0.109 电脑正是一个ARP中毒电脑。

  以上三种方法有时需要结合使用,互相印证,这样可以快速准确的将ARP中毒电脑定位出来。
 六、ARP病毒电脑的查杀方法

  通过上述的方法,已经找到了ARP中毒电脑,那么接下来的操作就是如何杀毒了。有一点需要注意的是:当找到中毒电脑后,应该立即拔掉中毒电脑的网线,以免其继续发包干扰全网的运行。

  对于ARP病毒电脑的查杀办法,首先可以利用杀毒软件杀毒,但是由于现在病毒变种极其繁多,有可能遇到杀毒软件查不出来的情况,这时候就需要借助手工杀毒的办法了,下面介绍一些经验。

  根据一些经验,较老类型的ARP病毒运行特征比较隐蔽,电脑中毒时并无明显异常现象,这类病毒运行时自身无进程,通过注入到Explorer.exe进程来实现隐藏自身。其注册表中的启动项也很特殊,并非常规的Run键值加载,也不是服务加载,而是通过注册表的AppInit_DLLs 键值加载实现开机自启动的,这一点比较隐蔽,因为正常的系统AppInit_DLLs键值是空的。也正由于这个特点,利用Autoruns这个工具软件就可以快速扫描出病毒文件体,如图9。

 

   

  图9 Autoruns工具检测出病毒文件主体

    
    上图中红色框内的部分,就是ARP病毒文件主体,该文件虽然扩展名为log,看似很像是系统日志文件,

9 7 3 1 2 3 4 5 4 8 :


·上一篇文章:
·下一篇文章:
[ 返回上一页 ]字体[  ] [ 打印 ] [ 发送好友:发送给好友 ][ 加入收藏:加入收藏夹 ]
 
发表评论 ?
  相关文章
相关文章

无相关新闻

最新文章
· 解读APR病毒 将ARP一网打尽
· 用.NET Array类的Sort方法分类数
· .NET:七道最经典的asp.net页面传
· ASP.NET后台代码实现XmlHttp跨域
· ASP.NET应用程序的三层设计模型
· 解读.NET架构核心开发技术
· “懒惰” Linux 管理员的 10 个关
· Windows内存管理+揭穿内存优化工
· XP系统节省内存方法介绍 
· XP加速技巧大盘点 看看那个最实用
· 用VLAN优化网络 轻松应对ARP病毒
· 最流行的 OCP 认证方案
· c# 实现远程关机功能 
· TreeView中让子节点随父节点改变
· vb.net GDI+:使用DrawString显示
· 如何使用ASP.Net加密Cookie 
· 如何在 Ubuntu 8.04 上安装KDE 4
· 预装 Ubuntu 8.04 的戴尔电脑再添
· 微软一个未修复的漏洞对IE 6用户
· 微软:Windows 7一切顺利/IE8年底