网络安全 频道

ARP病毒入侵原理和安全性解决方案

如果是在路由器的“系统历史记录”中看到大量MAC Old地址都一致,则说明局域网内曾经出现过ARP欺骗(ARP欺骗的木马程序停止运行时,主机在路由器上恢复其真实的MAC地址)。 

  【在局域网内查找病毒主机】 

  在上面我们已经知道了使用ARP欺骗木马的主机的MAC地址,那么我们就可以使用NBTSCAN(下载地址:http://www.utt.com.cn/upload/nbtscan.rar)工具来快速查找它。 

  NBTSCAN可以取到PC的真实IP地址和MAC地址,如果有”传奇木马”在做怪,可以找到装有木马的PC的IP/和MAC地址。 

  命令:“nbtscan -r 192.168.16.0/24”(搜索整个192.168.16.0/24网段, 即 

  192.168.16.1-192.168.16.254);或“nbtscan 192.168.16.25-137”搜索192.168.16.25-137 网段,即192.168.16.25-192.168.16.137。输出结果第一列是IP地址,最后一列是MAC地址。 

  NBTSCAN的使用范例: 

  假设查找一台MAC地址为“000d870d585f”的病毒主机。 

  1)将压缩包中的nbtscan.exe 和cygwin1.dll解压缩放到c:下。 

  2)在Windows开始—运行—打开,输入cmd(windows98输入“command”),在出现的DOS窗口中输入:C:
btscan -r 192.168.16.1/24(这里需要根据用户实际网段输入),回车。   

  C:Documents and SettingsALAN>C:
btscan -r 192.168.16.1/24 

  Warning: -r option not supported under Windows. Running without it.   

  Doing NBT name scan for addresses from 192.168.16.1/24   

  IP address NetBIOS Name Server User MAC address 

  ------------------------------------------------------------------------------ 

  192.168.16.0 Sendto failed: Cannot assign requested address 

  192.168.16.50 SERVER 00-e0-4c-4d-96-c6 

  192.168.16.111 LLF ADMINISTRATOR 00-22-55-66-77-88 

  192.168.16.121 UTT-HIPER 00-0d-87-26-7d-78 

  192.168.16.175 JC 00-07-95-e0-7c-d7 

  192.168.16.223 test123 test123 00-0d-87-0d-58-5f

http://netadmin.77169.com/HTML/20060608151455_4.html

0
相关文章