注册 | 登录 忘记密码? 51cto首页 | 博客 | 论坛 | 招聘
热点文章 QoS流量的分类和标记
 帮助

ARP欺骗报文是这个样子的


2007-06-06 22:28:20
版权声明:原创作品,如需转载,请与作者联系。否则将追究法律责任。
    前几天网络异常时作了一次抓包,看到了一台中毒的电脑发送arp欺骗报文的过程。(点击下图,放大查看)
 
 
    中毒电脑 MAC:0018F37C3E35 IP:172.16.1.137
    网    关 MAC:001478F***48 IP:172.16.1.1
 
    图中1至14行,在网关并没有发ARP Request的情况下,中毒电脑0018F37C3E35却连发了14个ARP Reply包,而且每次源IP都不同,冒充的ip都是当时在线的其它电脑。
    例如第一个包,中毒机器冒充成ip172.16.1.101给网关172.16.1.1发Arp Reply包,以达到将网关arp缓存表里172.16.1.101的mac更新为中毒机器mac的目的。
    从第15行开始,中毒机器又冒充成网关给各个在线机器发包,以达到将被攻击电脑arp缓存表里网关的mac更新为中毒机器mac的目的。
    中毒机器如此不停的发包,持续的欺骗网关和其它机器,致使网关与其它机器之间的通讯都被骗至中毒机器,病毒再从中过滤出密码等敏感信息。但由于中毒机器并没有把欺骗来的数据再正确的转发出去,也就是说它并没有扮演好一个传话的中间人的角色,骗来的数据包没有被转发就丢弃了,这才引起了其它机器上不了网。如果病毒完善一些,只嗅探不破坏通讯,那我们就不那么容易发现它了。
 
    由于路由器上做了ip与mac绑定,病毒并没能成功欺骗路由器,路由器上留下了这样的日志:
 
1  92608:IP绑定冲突: LAN 中MAC地址为 00-18-F3-7C-3E-35 的主机尝试使用IP地址 172.16.1.103
 
2  92608:IP绑定冲突: LAN 中MAC地址为 00-18-F3-7C-3E-35 的主机尝试使用IP地址 172.16.1.108
 
3  92608:IP绑定冲突: LAN 中MAC地址为 00-18-F3-7C-3E-35 的主机尝试使用IP地址 172.16.1.112
 
4  92614:IP绑定冲突: LAN 中IP地址为 172.16.1.102 的主机被攻击了 2 次
 
5  92614:IP绑定冲突: LAN 中IP地址为 172.16.1.103 的主机被攻击了 2 次
 
6  92614:IP绑定冲突: LAN 中IP地址为 172.16.1.108 的主机被攻击了 2 次
 
7  92614:IP绑定冲突: LAN 中IP地址为 172.16.1.112 的主机被攻击了 2 次

本文出自 “想飞 iflycn” 博客,转载请与作者联系!





    文章评论
 
2007-06-07 08:50:58
晕死,博主,请教个问题,就是遇到ARP攻击的时候,怎么去避免它的给我们产生的危害呢?

2007-06-07 09:22:10
我现在只会用arp -s的方法来解决这个问题。给要互访的两台设备相互绑定对方的正确MAC。一般情况下就是给网关绑定客户机的MAC,给客户机都绑定网关的MAC。可是如果你的网络里还有其它服务的话,还要给那些服务器也做上绑定。这样看来,要给每台设备都绑上局域网内所有其它设备的mac才能保证整个网络都能正常互访。这样不太现实,不知道有没有更好的办法。

2007-06-07 22:58:44
强啊
sniffer 好工具!!

2007-06-08 11:29:06
对啊,sniffer确实很强,可是我还不知道怎么用,目前它的强大功能在我这还发挥不了作用。正打算买书看看,有什么推荐吗?

2007-06-08 11:35:39
现在还没学siffer,好想学!!!

2007-06-08 21:45:25
好样的,只是图片看不清楚

2007-06-09 13:48:18
不错,好文章!

2007-06-13 14:46:29
其实看客户端网关地址是不是正确的mac地址,就可以看出是否是arp病毒。关键是现在大多数杀毒软件都杀不了啊。也没有专杀工具。

2007-06-20 14:39:50
購買帶"網管"功能的交換機﹐通過mac與IP地址﹑交換機端口的綁定﹐從根本上杜絕ARP欺騙的發生。

 

发表评论

昵   称:
验证码:  点击图片可刷新验证码  博客过2级,无需填写验证码
内   容: