首页

如何快速找到ARP病毒源找到中arp病毒的电脑机子方法

站长 |

时间:

2022-03-08

|

【www.gdfshaiyu.com--站长】

第一招:使用Sniffer抓包  在网络内任意一台主机上运行抓包软件,捕获所有到达本机的数据包。如果发现有某个IP不断发送请求包,那么这台电脑一般就是病毒源。原理:无论何种ARP病毒变种,行为方式有两种,一是欺骗网关,二是欺骗网内的所有主机。最终的结果是,在网关的ARP缓存表中,网内所有活动主机的MAC地址均为中毒主机的MAC地址;网内所有主机的ARP缓存表中,网关的MAC地址也成为中毒主机的MAC地址。前者保证了从网关到网内主机的数据包被发到中毒主机,后者相反,使得主机发往网关的数据包均发送到中毒主机。

第二招:使用arp -a命令 任意选两台不能上网的主机,在DOS命令窗口下运行arp -a命令。例如在结果中,两台电脑除了网关的IP,MAC地址对应项,都包含了192.168.0.186的这个IP,则可以断定192.168.0.186这台主机就是病毒源。原理:一般情况下,网内的主机只和网关通信。正常情况下,一台主机的ARP缓存中应该只有网关的MAC地址。如果有其他主机的MAC地址,说明本地主机和这台主机最后有过数据通信发生。如果某台主机(例如上面的192.168.0.186)既不是网关也不是服务器,但和网内的其他主机都有通信活动,且此时又是ARP病毒发作时期,那么,病毒源也就是它了。

第三招:使用tracert命令  在任意一台受影响的主机上,在DOS命令窗口下运行如下命令:tracert 61.135.179.148。 假定设置的缺省网关为10.8.6.1,在跟踪一个外网地址时,第一跳却是10.8.6.186,那么,10.8.6.186就是病毒源。原理:中毒主机在受影响主机和网关之间,扮演了“中间人”的角色。所有本应该到达网关的数据包,由于错误的MAC地址,均被发到了中毒主机。此时,中毒主机越俎代庖,起了缺省网关的作用。




查找ARP病毒的命令行是什么?


  在计算机网络系统所受的网络病毒危害中,局域网ARP病毒是最经常出现的一种,如果局域网内的一台电脑感染了ARP病毒,就有可能造成多台电脑的感染。如何快速检测定位出局域网中的ARP病毒电脑?下面我们一起来看看吧!
  ARP地址欺骗类病毒(一下简称ARP病毒)是一种特殊的病毒,该病毒一般属于木马(Trojan)病毒,不具备主动传播的特性,不会自我复制。但是由于其发作的时候会向全网发送伪造的ARP数据包,干扰全网的运作,因此它的危害比一般蠕虫还要严重得多。

查找ARP病毒的命令行是什么?_ARP_IP地址
  网络掉线,但网络连接正常,内网部分的PC机不能上网,或者所有电脑不能上网,无法打开网页或打开网页慢,局域网时断时续并且网速较慢等,这些都是ARP病毒发作时的现象。
  如何能够快速检测定位出局域网中的ARP病毒电脑?面对着局域网中成百台电脑,一个一个地检测显然不是好办法。其实我们只要利用ARP病毒的基本原理:发送伪造的ARP欺骗广播,中毒电脑自身伪装成网关的特性,就可以快速锁定中毒电脑。可以设想用程序来实现以下功能:在网络正常的时候,牢牢记住正确网关的IP地址和MAC地址,并且实时监控着来自全网的ARP数据包,当发现有某个ARP数据包广播,其IP地址是正确网关的IP地址,但是其MAC地址竟然是其它电脑的MAC地址的时候,这时,无疑是发生了ARP欺骗。对此可疑MAC地址报警,在根据网络正常时候的IP-MAC地址对照表查询该电脑,定位出其IP地址,这样就定位出中毒电脑了。下面详细说一下如何利用命令行方式检测ARP中毒电脑的方法.
  这种方法比较简便,不利用第三方工具,利用系统自带的ARP命令即可完成。当局域网中发生ARP欺骗的时候,ARP病毒电脑会向全网不停地发送ARP欺骗广播,这时局域网中的其它电脑就会动态更新自身的ARP缓存表,将网关的MAC地址记录成ARP病毒电脑的MAC地址,这时候我们只要在其它受影响的电脑中查询一下当前网关的MAC地址,就知道中毒电脑的MAC地址了,查询命令为 ARP -a,需要在cmd命令提示行下输入。输入后的返回信息如下:
  Internet Address Physical Address Type 192.168.0.1 00-50-56-e6-49-56 dynamic
  这时,由于这个电脑的ARP表是错误的记录,因此,该MAC地址不是真正网关的MAC地址,而是中毒电脑的MAC地址!这时,再根据网络正常时,全网的IP-MAC地址对照表,查找中毒电脑的IP地址就可以了。由此可见,在网络正常的时候,保存一个全网电脑的IP-MAC地址对照表是多么的重要。可以使用nbtscan工具扫描全网段的IP地址和MAC地址,保存下来,以备后用。
  =============
  arp -a 查看MAC
  ARP -D 清空ARP缓存
  arp -s 绑定网关,格式为 arp -s ip mac :ARP -S 网关IP 网关MAC
  由于ARP病毒的种种网络特性,可以采用一些技术手段进行网络中ARP病毒欺骗数据包免疫。即便网络中有ARP中毒电脑,在发送欺骗的ARP数据包,其它电脑也不会修改自身的ARP缓存表,数据包始终发送给正确的网关,用的比较多的办法是“双向绑定法” 。
  双向绑定法,顾名思义,就是要在两端绑定IP-MAC地址,其中一端是在路由器中, 把所有PC的IP-MAC输入到一个静态表中,这叫路由器IP-MAC绑定。令一端是局域网中的每个客户机,在客户端设置网关的静态ARP信息,这叫PC 机IP-MAC绑定。客户机中的设置方法如下:
  新建记事本,输入如下命令:
延伸阅读
亲自测试成功完成 扩容系统盘先写一下关键步骤CentOS 7、Aliyun Linux:yum install cloud-utils-growpartyum install xfsprogs扩专题 > 站长
2022-03-29
火车头采集文章的时候自动生成 网站的首页 栏目页 上下页教程方法: 本人已经测试 可以生成哟打开 dede inc inc_archives_functions php 最下面加入3个函数 *火车头专题 > 站长
2022-03-22
帝国CMS默认的tag伪静态方法是tagname也就是文字方式的,那么怎么实现以tagid数字的形式来实现tag的伪静态呢?第一步:修改系统文件 e class connect php文件(改前先备份专题 > 站长
2022-03-19
arch 显示机器的处理器架构(1)uname -m 显示机器的处理器架构(2)uname -r 显示正在使用的内核版本dmidecode -q 显示硬件系统部件 – (SMBIOS 专题 > 站长
2022-03-18
excel表中快速找出两列数据中的不同项,可以先找出两列数据中的重复项,然后剩下的就是不同项了,具体的方法如下:1、这里以excel 2013版本为例,首先在电脑上打开你要找出两列数据中的不同项的ex专题 > 站长
2022-03-15
第一招:使用Sniffer抓包  在网络内任意一台主机上运行抓包软件,捕获所有到达本机的数据包。如果发现有某个IP不断发送请求包,那么这台电脑一般就是病毒源。原理:无论何种ARP病毒变种,行为方式有两专题 > 站长
2022-03-08
我的网站要调用的循环的内容是[field:typename ] 站长
2022-03-06
dedecms的默认专题路径是 special 有时候这个路径不是我们想要的路径 怎么修改自定义这个路径名称呢?下面我就用四步细说dedeCMS自定义专题路径修改第一步 :修改文件 includ专题 > 站长
2022-03-06
问题:请问,最火软件编辑,我最近正在使用dedecms制作专题,发现【单条记录的模板】的内容是固定的,那么应该如何修改默认内容?回答:请打开以下文件进行修改:empletssystemspec_arc专题 > 站长
2022-03-06
第一种情况:站点、文件夹权限不足造成无法建立文件这种情况的出现。一方面可能是Apache设置的读写权限较严格,另一方面原因可能是使用者通过服务器或FTP对一些文件夹设置了错误的读写权限造成。这时候,只专题 > 站长
2021-11-04
  • 推荐访问