用命令行方法查找中ARP地址欺骗病毒的电脑

来源:asp之家 时间:2010-02-21 09:48:00 

如何能够快速检测定位出局域网中的ARP病毒电脑?

面对着局域网中成百台电脑,一个一个地检测显然不是好办法。其实我们只要利用ARP病毒的基本原理:发送伪造的ARP欺骗广播,中毒电脑自身伪装成网关的特性,就可以快速锁定中毒电脑。可以设想用程序来实现以下功能:在网络正常的时候,牢牢记住正确网关的IP地址和MAC地址,并且实时监控着来自全网的ARP数据包,当发现有某个ARP数据包广播,其IP地址是正确网关的IP地址,但是其MAC地址竟然是其它电脑的MAC地址的时候,这时,无疑是发生了ARP欺骗。对此可疑MAC地址报警,在根据网络正常时候的IP-MAC地址对照表查询该电脑,定位出其IP地址,这样就定位出中毒电脑了。下面详细说一下如何利用命令行方式检测ARP中毒电脑的方法。

命令行法

这种方法比较简便,不利用第三方工具,利用系统自带的ARP命令即可完成。当局域网中发生ARP欺骗的时候,ARP病毒电脑会向全网不停地发送ARP欺骗广播,这时局域网中的其它电脑就会动态更新自身的ARP缓存表,将网关的MAC地址记录成ARP病毒电脑的MAC地址,这时候我们只要在其它受影响的电脑中查询一下当前网关的MAC地址,就知道中毒电脑的MAC地址了,查询命令为 ARP -a,需要在cmd命令提示行下输入。输入后的返回信息如下:

Internet Address      Physical Address        Type192.168.0.1          00-50-56-e6-49-56      dynamic

这时,由于这个电脑的ARP表是错误的记录,因此,该MAC地址不是真正网关的MAC地址,而是中毒电脑的MAC地址!这时,再根据网络正常时,全网的IP—MAC地址对照表,查找中毒电脑的IP地址就可以了。由此可见,在网络正常的时候,保存一个全网电脑的IP—MAC地址对照表是多么的重要。可以使用nbtscan工具扫描全网段的IP地址和MAC地址,保存下来,以备后用。

标签:ARP地址,欺骗病毒,命令
0
投稿

猜你喜欢

  • Linux应用 DHCP服务器的安装和故障排除

    2008-12-22 16:57:00
  • 新版火狐3浏览器首日下载量突破800万

    2008-06-19 13:45:00
  • win8下XAMPP中Apache模块无效(apache无法打开)的解决方法

    2021-12-23 06:44:48
  • Sun Java系统Web服务器:关键任务的选择

    2008-01-04 10:33:00
  • Serv-U FTP软件的攻击防守

    2007-11-22 13:33:00
  • Google及雅虎搜索引擎优化的八大提示

    2007-12-11 12:26:00
  • 调优Web站点性能完全攻略

    2008-04-18 15:53:00
  • WIN2003服务器安全配置终极技巧(3)

    2007-11-14 13:57:00
  • 英文游戏网站制作与推广

    2007-10-22 13:40:00
  • SMTP协议原始命令码和工作原理

    2010-03-16 18:50:00
  • 微软IIS 7.0使用后感 十大改进值得关注

    2007-09-11 19:56:00
  • 浅析在FreeBSD中建立chroot的FTP服务

    2007-03-27 16:30:00
  • YouTube直播U2演唱会获1000万网民热捧

    2009-10-30 16:23:00
  • 堵塞Web漏洞(上)

    2007-10-19 13:38:00
  • Apache Server 负载能力测试

    2010-05-09 18:18:00
  • AdSense中文官方:以平常心看待导出链接

    2008-12-31 18:30:00
  • 教你新站seo获取外部链接的五大方法

    2008-03-03 12:46:00
  • Win2003中apache2分别整合tomcat5和iis6的终极教程

    2010-05-10 18:07:00
  • 奥巴马为压缩开支瞄准云计算 谷歌欲抢大单

    2009-11-13 15:35:00
  • 利用twig架设WebMail系统(2)

    2007-09-04 14:15:00
  • asp之家 网站运营 m.aspxhome.com