网络安全 频道

企业网络如何面对ARP地址欺骗

    三、ARP欺骗的表现
    ARP 欺骗一般分为两种,一种是对路由器 ARP 表的欺骗;另一种是对内网 PC 的网关欺骗。第一种 ARP 欺骗是截获网关数据,它通知路由器一系列错误的局域网 MAC 地址,并按照一定的频率不断的更新学习进行,使真实的地址信息无法通过更新保存在路由器中,结果路由器的所有数据只能发送到错误的 MAC 地址,造成正常的计算机无法收到信息。第二种 ARP 欺骗是通过交换机的 MAC 地址学习机制,伪造网关。它的原理是建立假的网关,让被它欺骗的计算机向假网关发送数据,而不是通过正常的路由器或交换途径寻找网关,造成在同一网关的所有计算机无法访问网络。
    现在企业内部的局域网越来越普及,其中接入Internet的企业也日益增加。但是由于很多企业缺乏专业的网管人员,而网络管理的制度更是缺乏,这就造成了局域网内电脑感染ARP地址欺骗病毒的几率非常高。ARP地址欺骗的危害主要表现如下:
    1、网络访问时断时继,掉线频繁,网络访问速度越来越慢,有时则长时间不能上网,双击任务栏中的本地连接图标,显示为已经连接,并且发现发送的数据包明显少于接收的数据包;
    2、同一网段的所有上网机器均无法正常连接网络;
    3、打开·windows任务管理器,出现可疑进程,如”MIE0.dat”等进程;
    4、如果是中了ARP欺骗病毒的话,病毒发作时除了会导致同一局域网内的其他用户出现时断时续外,还可能会窃取用户密码(如 QQ、网上银行以及其它脆弱系统帐号等),这是木马的惯用伎俩;
    5、打开路由器的系统历史记录中看到大量的MAC更换信息。

    四、ARP病毒(或木马)的检测方法
    1、已知中毒机器的MAC地址的情况下,可用NBTSCAN(下载地址:http://dd.northtimes.com/download/nbtscan.rar)工具快速查找。 NBTSCAN可以取到PC的真实IP地址和MAC地址,如果有”传奇木马”在做怪,可以找到装有木马的PC的IP/和MAC地址。 命令:“nbtscan -r 192.168.2.0/24”(搜索整个192.168.2.0/24网段, 即192.168.2.1-192.168.2.254);或“nbtscan 192.168.2.25-127”搜索192.168.2.25-127 网段,即192.168.2.25-192.168.2.127。输出结果第一列是IP地址,最后一列是MAC地址。
    NBTSCAN的使用范例:
    假如查找一台MAC地址为“00-0C-76-93-89-C2”的中毒主机,可以使用如下步骤完成查找:
    1)将文件包中的nbtscan.exe 和cygwin1.dll解压缩放到c:\根目录下。
    2)运行cmd,在出现的DOS窗口中输入: 
C:\nbtscan -r 192.168.2.1/24(这里需要根据用户实际网段输入),回车。 
C:\Documents and Settings\me>C:\nbtscan -r 192.168.2.1/24 
Warning: -r option not supported under Windows. Running without it. 
Doing NBT name scan for addresses from 192.168.2.1/24 
IP address NetBIOS Name Server User MAC address
   ------------------------------------------- 
192.168.2.0 Sendto failed: Cannot assign requested address 
192.168.2.50 SERVER 00-11-09-EC-92-91 
192.168.2.111 LLF 
192.168.2.121 UTT-HIPER 00-13-46-E2-78-F9 
192.168.2.175 JC 00-0B-2F-07-D5-AE 
192.168.2.223 test123
    3)通过查询IP--MAC对应表,查出“00-0C-76-93-89-C2”的病毒主机的IP地址为“192.168.2.223”。
    2、MSS用户查找法:
    在MSS服务器管理内,“安全设置”->“MAC-IP地址安全”,使用“全网扫描”功能可得到当前MSS服务器上ARP地址的缓存表,在ARP欺骗病毒(或木马)开始运行的时候,局域网内所有或部分主机的MAC地址更新为病毒主机的MAC地址(也就是扫描出的列表中,所有或部分主机的的MAC地址与病毒主机的MAC地址相同)。

0
相关文章