首 页 网络编程
网页制作 图形图象 操作系统 冲浪宝典
软件教学 认证考试

网络安全 网络办公 行业资讯 评测对比
您当前位置:站长天空 -> 网络安全-> 病毒防治
找出“arp欺骗”木马病毒本质_病毒防治教程
作者:网友供稿 点击:0
推荐
西部数码-全国虚拟主机10强!20余项虚拟主机管理功能,全国领先!第6代双线路虚拟主机,南北访问畅通无阻!可在线rar解压,自动数据恢复设置虚拟目录等.免费赠送访问统计,企业邮局.Cn域名注册10元/年,自助建站480元起,免费试用7天,满意再付款!P4主机租用799元/月.月付免压金
站内搜索
文章页数:[1] 

  最近一段时间,网络上正在不断扩散着一种新型的“ARP欺骗”木马病毒,严重地影响着我们正常的网络生活。究竟什么是“ARP欺骗”呢,它会给我们的生活带来什么样的影响呢?让我们先来解释一下什么是ARP。ARP(Address Resolution Protocol,地址解析协议)是一个位于TCP/IP协议栈中的低层协议,负责将某个IP地址解析成对应的MAC地址。那么“ ARP 欺骗”呢?从影响网络连接通畅的方式来看,ARP欺骗分为二种,一种是对路由器ARP表的欺骗;另一种是对内网PC的网关欺骗。 第一种ARP欺骗的原理是——截获网关数据。它通知路由器一系列错误的内网MAC地址,并按照一定的频率不断进行,使真实的地址信息无法通过更新保存在路由器中,结果路由器的所有数据只能发送给错误的MAC地址,造成正常PC无法收到信息。第二种ARP欺骗的原理是——伪造网关。它的原理是建立假网关,让被它欺骗的PC向假网关发数据,而不是通过正常的路由器途径上网。在PC看来,就是上不了网了,“网络掉线了”。

  “ARP 欺骗”的影响

  当局域网内某台主机运行ARP欺骗的木马程序时,会欺骗局域网内所有主机和安全网关,让所有上网的流量必须经过病毒主机。其他用户原来直接通过安全网关上网现在转由通过病毒主机上网,切换的时候用户会断一次线。切换到病毒主机上网后,如果用户已经登陆了传奇服务器,那么病毒主机就会经常伪造断线的假像,那么用户就得重新登录传奇服务器,这样病毒主机就可以盗号了。由于ARP欺骗的木马程序发作的时候会发出大量的数据包导致局域网通讯拥塞以及其自身处理能力的限制,用户会感觉上网速度越来越慢。当ARP欺骗的木马程序停止运行时,用户会恢复从安全网关上网,切换过程中用户会再断一次线。

  ARP欺骗木马只需成功感染一台电脑,就可能导致整个局域网都无法上网,严重的甚至可能带来整个网络的瘫痪。该木马发作时除了会导致同一局域网内的其他用户上网出现时断时续的现象外,还会窃取用户密码。如盗取QQ密码、盗取各种网络游戏密码和账号去做金钱交易,盗窃网上银行账号来做非法交易活动等,这是木马的惯用伎俩,给用户造成了很大的不便和巨大的经济损失。

  1,检查本机的“ARP欺骗”木马染毒进程

  调出“任务管理器”,点选“进程”标签,察看其中是否有一个名为“MIR0.dat”的进程。如果有,则说明已经中毒。右键点击此进程后选择“结束进程”。

  2,检查网内感染“ ARP 欺骗”木马染毒的计算机

  在“开始” - “程序” - “附件”菜单下调出“命令提示符”。输入并执行以下命令:

  ipconfig

  记录网关IP地址,即“Default Gateway”对应的值,例如“59.66.36.1”。再输入并执行以下命令:

  arp –a

  在“Internet ADDRess”下找到上步记录的网关IP地址,记录其对应的物理地址,即“Physical Address”值,例如“00-01-e8-1f-35-54”。在网络正常时这就是网关的正确物理地址,在网络受“ARP 欺骗”木马影响而不正常时,它就是木马所在计算机的网卡物理地址。也可以扫描本子网内的全部IP地址,然后再查ARP表。如果有一个IP对应的物理地址与网关的相同,那么这个IP地址和物理地址就是中毒计算机的IP地址和网卡物理地址。

  如果你的计算机已经受到攻击,我们可以选择下面的方法来解决。

  方法1,使用安全工具软件

  我们可以下载一款叫作Anti ARP Sniffer软件保护本地计算机正常运行。下载安装完之后,把软件设为自动启动,先把Antiarp.exe生成桌面快捷方式,点击"开始"中的"程序",之后双击"启动",再把桌面上Antiarp.exe快捷键拷到"启动"中,以保证下次开机自动运行,起到保护计算机的作用。

  方法2,作批处理文件

  在客户端做对网关的arp绑定,具体操作步骤如下:

  步骤一:

  查找本网段的网关地址,比如192.168.1.1,以下以此网关为例。在正常上网时,“开始→运行→cmd→确定”,输入:arp -a,点回车,查看网关对应的Physical ADDRess。

  比如:网关192.168.1.1 对应00-01-02-03-04-05。

  步骤二:

  编写一个批处理文件rarp.bat,内容如下:

  @echo off

  arp -d

  arp -s 192.168.1.1 00-01-02-03-04-05

  保存为:rarp.bat。

  步骤三:

  运行批处理文件将这个批处理文件拖到“Windows→开始→程序→启动”中,如果需要立即生效,请运行此文件。

  注意:以上配置需要在网络正常时进行。

  方法3,下载ARP免疫器

  局域网ARP攻击免疫器。将下载的压缩包里面3个dll文件复制到windows\systeM32中,将npf 这个文件复制到 windows\system32\drivers 里面,再将这4个文件在安全属性里改成只读,也就是不允许任何人修改。

  应急方案

  网络管理管理人员利用上面介绍的ARP木马检测方法在局域网的交换机上查出受感染该病毒的端口后,立即关闭中病毒的端口,通过端口查出相应的用户并通知其彻底查杀病毒。而后,做好单机防范,在其彻底查杀病毒后再开放相应的交换机端口,重新开通上网。

  安全防范建议

  以上的问题能够解决,但用户还是要增强网络安全意识,不要轻易下载、使用盗版和存在安全隐患的软件;或浏览一些缺乏可信度的网站(网页);不要随便打开不明来历的电子邮件,尤其是邮件附件;及时下载和更新操作系统的补丁程序,安装正版的杀毒软件,增强个人计算机防御计算机病毒的能力;不要随便共享文件和文件夹,即使要共享,也得设置好权限,一般指定特定帐号或特定机器才能访问,另外不建议设置可写或可控制,以免个人计算机受到木马病毒的侵入给整个局域网的安全带来隐患。


文章整理:站长天空 网址:http://www.z6688.com/
以上信息与文章正文是不可分割的一部分,如果您要转载本文章,请保留以上信息,谢谢!

文章页数:[1] 


放大字体显示 缩小字体显示 打印文章 推荐给朋友
热门文章
·常用ASCII 码对照表-ASP教程,ASP基础
·使用jsp实现word、excel格式报表打印-JSP教程,Jsp/Servlet
·vb.net中的数据库连接-.NET教程,数据库应用
·细说Java之util类-JSP教程,Java技巧及代码
·揪出系统中秘密隐藏的木马
·利用 JAXB 通过 XML 模式生成 XML 文档-.NET教程,XML应用
·asp.net2.0 站点登录,导航与权限管理-.NET教程,.NET Framework
·一个将阿拉伯数字转换成中文大写的最简单算法-.NET教程,数据库应用
·65w双路输出1/4砖型模块电源的介绍
·拥有xp风格的界面-.NET教程,Windows开发
最新文章
·制作一个百毒不侵的系统_病毒防治教程
·教你认识网页中五种隐形的危险病毒_病毒防治教程
·用excel剿灭dll木马_病毒防治教程
·15实用免费安全软件大搜罗_病毒防治教程
·如何让u盘做到100%预防病毒_病毒防治教程
·利用windows系统自带命令手工搞定病毒_病毒防治教程
·windows vista系统下的rootkit攻防_病毒防治教程
·六招关闭windows xp自动播放防止病毒_病毒防治教程
·巧设江民2007 彻底防范msn相册病毒_病毒防治教程
·加壳与脱壳 杀毒软件新技术的意义_病毒防治教程
相关主题
西部数码虚拟主机

友情链接
CNNIC 西部数码
万网 自助建站
虚拟主机 asp空间
域名注册 域名
域名申请 主页空间
论坛空间 网站空间
国际域名 虚拟空间
空间租用 DDOS防火墙
成都主机托管 四川主机托管
主机租用 服务器租用
网站目录 自助建站
虚拟主机 网址大全
软件下载
自助链接
虚拟主机资讯 特价虚拟主机
版权申明:本站文章均来自网络,如有侵权,请联系我们,我们收到后立即删除,谢谢!
关于我们:站长天空:专业提供最新的站长资讯、在线教程、虚拟主机权威评测、虚拟主机性能对比、网站制作教程,开发教程,站长工具。包括网页制作教程、冲浪宝典、编程参考、操作系统、软件教学、行业动态等。
特别注意:本站所有转载文章言论不代表本站观点,本站所提供的摄影照片,插画,设计作品,如需使用,请与原作者联系,版权归原作者所有。
发表评论 打印  刷新     关闭