网纵论坛
标题:
如何快速判断内网ARP攻击
[打印本页]
作者:
pjm
时间:
2013-6-21 20:09
标题:
如何快速判断内网ARP攻击
必大家对于自己网络经常发生突发性瞬间断线,快速连上,期间上网速度越来越慢,一段时间又瞬间断线现象吧
?
本文主要向大家介绍了解决此种现象的办法,希望大家多多掌握
ARP
攻击内网的网络现象:
突发性瞬间断线,快速连上,期间上网速度越来越慢,一段时间又瞬间断线。
ARP
攻击内网诊断:
1
、断线时(
ARP
攻击木马程序运行时)在内网的
PC
上执行
ARP –a
命令,看见网关地址的
mac
地址
信息不是路由器的真实
mac
地址;
2
、内网如果安装
sniffer
软件的话,可以看到
ARP
攻击木马程序运行时发出海量的
ARP
查询信息。
内网被攻击原因:
ARP
攻击木马程序(传奇盗号木马)运行时,将自己伪装成路由器,所有内网用户上网从由路由器上网转为从中毒电脑上网,切换过程中用户会断一次线。过程用户感觉上网非常慢。当
ARP
攻击木马程序停止运行时,所有内网用户上网又从由中毒电脑上网转为从路由器上网,切换过程中用户会再断一次线。
在
HiPER
上的快速诊断:
1
、系统状态
—
系统信息
—
系统历史纪录内,可以看见大量的
mac
地址变化信息,且
mac
地址都变化成进行
ARP
攻击那台电脑的
mac
地址,或者由同一
mac
地址变回原来的真实
mac
地址。
MAC Chged 10.128.103.124 */
该
IP
地址的
MAC
地址发生变化
MAC Old 00:01:6c:36:d1:7f */
变化前的
MAC
地址
MAC New 00:05:5d:60:c7:18 */
变化后的
MAC
地址
2
、断线时(
ARP
攻击木马程序运行时),
观察到的所有用户的
mac
地址是一致的。
内网
ARP
攻击解决办法:
1
、将感染病毒的
PC
从内网断开,查杀病毒。
2
、在
PC
和路由器上双向绑定对方的
IP
和
MAC
地址。
快速确认内网
ARP
攻击的方法就为大家介绍完了,希望通过以上的介绍能够帮助到大家
欢迎光临 网纵论坛 (http://121.199.29.110/)
Powered by Discuz! X3.2