如何快速确认内网ARP攻击的方法 |
作者:冰盾防火墙 网站:www.bingdun.com 日期:2014-11-27 |
|
大家好,\r\n想必大家对于自己网络经常发生突发性瞬间断线,快速连上,期间上网速度越来越慢,一段时间又瞬间断线现象吧?\r\n对,我就碰到了,就刚刚。幸亏使用的这款路由器(HiPER路由器)功能比较强大,一下就检测出是ARP攻击导致。\r\n现给各朋友分享下,望各位拍砖!\r\n网络现象:\r\n突发性瞬间断线,快速连上,期间上网速度越来越慢,一段时间又瞬间断线。\r\n\r\n内网诊断:\r\n1、断线时(arp攻击木马程序运行时)在内网的PC上执行arp –a命令,看见网关地址的mac地址信息不是路由器的真实mac地址;\r\n2、内网如果安装sniffer软件的话,可以看到arp攻击木马程序运行时发出海量的arp查询信息。\r\n原因:\r\narp攻击木马程序(传奇盗号木马)运行时,将自己伪装成路由器,所有内网用户上网从由路由器上网转为从中毒电脑上网,切换过程中用户会断一次线。过程用户感觉上网非常慢。当arp攻击木马程序停止运行时,所有内网用户上网又从由中毒电脑上网转为从路由器上网,切换过程中用户会再断一次线。\r\n\r\n在HiPER上的快速诊断:\r\n1、系统状态—系统信息—系统历史纪录内,可以看见大量的mac地址变化信息,且mac地址都变化成进行\r\n arp攻击那台电脑的mac地址,或者由同一mac地址变回原来的真实mac地址。\r\n MAC Chged 10.128.103.124 */该IP地址的MAC地址发生变化\r\n MAC Old 00:01:6c:36:d1:7f */变化前的MAC地址 \r\n MAC New 00:05:5d:60:c7:18 */变化后的MAC地址 \r\n2、断线时( arp攻击木马程序运行时),在系统状态—用户统计中,观察到的所有用户的mac地址一致。\r\n\r\n解决办法:\r\n1、将感染病毒的PC从内网断开,查杀病毒。\r\n2、在PC和路由器上双向绑定对方的IP和MAC地址 |
|
|
|
|
|