博客首页 注册 建议与交流 排行榜 加入友情链接
推荐 投诉 搜索: 帮助

大萝卜的博客

   bu.cublog.cn
关于作者  
姓名:      大萝卜
职业:      听人说,技术支持是IT业最鸡肋的职业,于是我便开始郁闷起来!
个性签名:   我以为我们同属于/30,Ping出Timed out才明白处于不同的Vlan。我尝试着用爱做为Route,并用Traceroute来验证,可是Netstat的Syn_received结果让我无比伤心。于是我选择了deny any和deny ip any any,但是我心里一直期待着Vpn那天的到来,请将我放在你的Acl之内。
Mailto:bxz1981#gmail.com

我的分类  




终于解决ARP欺骗攻击了(提供防攻击软件下载)
周日,刚刚从房东那里接了一根网线,就准备好好在家上网爽爽;不料刚接入网络不久,就发现IP地址一直冲突,无法上网,而且不论改什么地址,都提示IP地址冲突,冲突很是频繁.
 
罢了,局域网里肯定有人在用网络执法官或P2P相关等软件,在进行ARP攻击.
解决ARP攻击方法,首先必须了解其工作原理:
 
要了解故障原理,我们先来了解一下ARP协议。

在局域网中,通过ARP协议来完成IP地址转换为第二层物理地址(即MAC地址)的。ARP协议对网络安全具有重要的意义。通过伪造IP地址和MAC地址实现ARP欺骗,能够在网络中产生大量的ARP通信量使网络阻塞。

ARP协议是“Address Resolution Protocol”(地址解析协议)的缩写。在局域网中,网络中实际传输的是“帧”,帧里面是有目标主机的MAC地址的。在以太网中,一个主机要和另一个主机进行直接通信,必须要知道目标主机的MAC地址。但这个目标MAC地址是如何获得的呢?它就是通过地址解析协议获得的。所谓“地址解析”就是主机在发送帧前将目标IP地址转换成目标MAC地址的过程。ARP协议的基本功能就是通过目标设备的IP地址,查询目标设备的MAC地址,以保证通信的顺利进行。

每台安装有TCP/IP协议的电脑里都有一个ARP缓存表,表里的IP地址与MAC地址是一一对应的,如下表所示。

主机                    IP地址                             MAC地址
A                     192.168.16.1                     aa-aa-aa-aa-aa-aa
B                     192.168.16.2                     bb-bb-bb-bb-bb-bb
C                     192.168.16.3                     cc-cc-cc-cc-cc-cc
D                     192.168.16.4                     dd-dd-dd-dd-dd-dd

我们以主机A(192.168.16.1)向主机B(192.168.16.2)发送数据为例。当发送数据时,主机A会在自己的ARP缓存表中寻找是否有目标IP地址。如果找到了,也就知道了目标MAC地址,直接把目标MAC地址写入帧里面发送就可以了;如果在ARP缓存表中没有找到相对应的IP地址,主机A就会在网络上发送一个广播,目标MAC地址是“FF.FF.FF.FF.FF.FF”,这表示向同一网段内的所有主机发出这样的询问:“192.168.16.2的MAC地址是什么?”网络上其他主机并不响应ARP询问,只有主机B接收到这个帧时,才向主机A做出这样的回应:“192.168.16.2的MAC地址是bb-bb-bb-bb-bb-bb”。这样,主机A就知道了主机B的MAC地址,它就可以向主机B发送信息了。同时它还更新了自己的ARP缓存表,下次再向主机B发送信息时,直接从ARP缓存表里查找就可以了。ARP缓存表采用了老化机制,在一段时间内如果表中的某一行没有使用,就会被删除,这样可以大大减少ARP缓存表的长度,加快查询速度。
从上面可以看出,ARP协议的基础就是信任局域网内所有的人,那么就很容易实现在以太网上的ARP欺骗。对目标A进行欺骗,A去Ping主机C却发送到了DD-DD-DD-DD-DD-DD这个地址上。如果进行欺骗的时候,把C的MAC地址骗为DD-DD-DD-DD-DD-DD,于是A发送到C上的数据包都变成发送给D的了。这不正好是D能够接收到A发送的数据包了么,嗅探成功。
A对这个变化一点都没有意识到,但是接下来的事情就让A产生了怀疑。因为A和C连接不上了。D对接收到A发送给C的数据包可没有转交给C。
做“man in the middle”,进行ARP重定向。打开D的IP转发功能,A发送过来的数据包,转发给C,好比一个路由器一样。不过,假如D发送ICMP重定向的话就中断了整个计划。


D直接进行整个包的修改转发,捕获到A发送给C的数据包,全部进行修改后再转发给C,而C接收到的数据包完全认为是从A发送来的。不过,C发送的数据包又直接传递给A,倘若再次进行对C的ARP欺骗。现在D就完全成为A与C的中间桥梁了,对于A和C之间的通讯就可以了如指掌了。


原理是了解了,但如何要解决,于是到网吧,找找有没有相关的软件可以防止ARP攻击的.

在网上,经网友推荐一款绿色的免安装软件,antiarp.

操作也非常简单,效果使用起来非常好.只需要添加网关的IP,MAC,自己的IP,MAC地址,然后启用防护就可以了.

antiarp软件下载:

文件: antiarp.rar
大小: 353KB
下载: 下载

 

 

如果您对文章中有任何不解,请使用下面的baidu搜索.

 发表于: 2006-06-11,修改于: 2006-10-23 15:21 已浏览7677次,有评论23条 推荐 投诉

  网友评论
  本站网友 时间:2006-06-14 10:14:35 IP地址:211.99.27.★
有用!谢谢,正在为这件事在苦恼呢.

  poly 时间:2006-06-14 11:00:18 IP地址:24.82.178.★
不错,对网络管理人员有一定的用处!

  wangzhong 时间:2006-06-15 09:10:38 IP地址:61.129.102.★
好,学习.!!!!支持.

  本站网友 时间:2006-06-15 09:19:01 IP地址:218.56.32.★
以前也遇到这种情况,在WINDOWS CMD下使用ARP -S也可以的.
不过每台客户机都设置,比较麻烦,楼主有没有主动防ARP攻击的软件或设备?

  本站网友 时间:2006-06-15 14:42:53 IP地址:218.58.35.★
这个软件已经不管用了。
除非网关上也作了静态arp。否则网关上的arp表也是错误的。

  fenghuang  时间:2006-06-15 17:35:54 IP地址:222.60.132.★
不错有用。我用用看看
voip中国站
www.voipfc.com

  aa 时间:2006-06-15 18:57:52 IP地址:219.235.228.★
防止ARP欺骗,要从硬件上解决才能制根的,其他办法都不行

  云舒 时间:2006-06-16 14:59:53 IP地址:202.165.107.★
楼上的瞎扯。

你可以在自己的机器上面,每0.5秒给网关发送一次正确的ARP REPLAY包就可以了。同时在本机用arp -s对网关做静态绑定。这样就行了。

  人人 时间:2006-06-16 17:31:51 IP地址:61.185.219.★
做ARP -S绑定网关只是可以针对ARP欺骗来的网关MAC失效.如果地址冲突就没不行了.

  本站网友 时间:2006-06-16 17:38:54 IP地址:219.140.165.★
用过,还不错,可以在一定的程度对ARP欺骗式攻击有防止作用. 

  网络民工 时间:2006-06-18 09:10:04 IP地址:221.208.173.★
不错,有借鉴用处.

  <A>学习</A> 时间:2006-06-18 14:24:54 IP地址:221.0.105.★
>学习</A>

  本站网友 时间:2006-06-19 17:11:28 IP地址:211.95.126.★
不错~~

  本站网友 时间:2006-06-20 11:17:04 IP地址:60.215.244.★
[b]IBM AIX 认证 

000 - 238 - p5 and pSeries Technical Sales Support (IBM pSeries售前技术支持专家认证 ) 

000 - 239 - p5 Solution Sales (IBM pSeries方案销售专家认证 ) 

000 - 222 - pSeries Administration and Support for AIX 5L V5.3

000 - 233 - AIX 5L Installation, Backup and System Recovery 

000 - 234 - AIX 5L Performance and Systems Tuning 

000 - 235 - AIX 5L Problem Determination 

000 - 237 - pSeries HACMP for AIX 5L 

000-180 - p5 and pSeries Enterprise Technical Support AIX 5L V5.3

000 - 742 - IBM Open Systems Storage Solutions, Version 4 (IBM 存储专家认证 ) 

000 - 743 - IBM Storage Sales, Version 7

000 - 799 - IBM Tivoli Storage Manager V5.3 Implementation 

欢迎购买最新 认证 题库 练习题,覆盖相应认证题目 ,

如有失效,全额退款 ,一次性通过 AIX 高级专家认证

http://www.loveunix.net.cn [/b]

  weier 时间:2006-08-25 21:51:04 IP地址:221.194.180.★
我为什么找不到在哪里下载呢?汗!

  大萝卜 时间:2006-08-26 08:29:41 IP地址:60.166.115.★
没有下载?你仔细看看文章的结尾处。antiarp

  weier 时间:2006-08-30 12:32:08 IP地址:60.6.224.★
为什么我现在只能看评论而看不到文章内容了呢?

  gag 时间:2006-09-24 20:40:06 IP地址:61.157.198.★
哪个网关的mac地址怎么找啊 

  大萝卜 时间:2006-09-24 21:50:40 IP地址:60.166.242.★
软件有一个选项,获得网关MAC地址,点一下就可以了.

  本站网友 时间:2007-01-20 11:37:00 IP地址:221.203.79.★
帮我啊安装了也被攻击:10:55:02 攻击者MAC地址:00-15-58-4A-7F-AE
10:55:05 攻击者MAC地址:00-15-58-4A-7F-AE
10:55:06 攻击者MAC地址:00-15-58-4A-7F-AE
10:55:07 攻击者MAC地址:00-15-58-4A-7F-AE
10:55:07 攻击者MAC地址:00-15-58-4A-7F-AE
10:55:08 攻击者MAC地址:00-15-58-4A-7F-AE
10:55:08 攻击者MAC地址:00-15-58-4A-7F-AE
10:55:09 攻击者MAC地址:00-15-58-4A-7F-AE
10:55:10 攻击者MAC地址:00-15-58-4A-7F-AE
10:55:10 攻击者MAC地址:00-15-58-4A-7F-AE
11:18:54 攻击者MAC地址:00-15-58-4A-7F-AE
11:18:55 攻击者MAC地址:00-15-58-4A-7F-AE
11:18:56 攻击者MAC地址:00-15-58-4A-7F-AE
11:18:56 攻击者MAC地址:00-15-58-4A-7F-AE
11:18:57 攻击者MAC地址:00-15-58-4A-7F-AE
11:18:58 攻击者MAC地址:00-15-58-4A-7F-AE
11:18:58 攻击者MAC地址:00-15-58-4A-7F-AE
11:18:59 攻击者MAC地址:00-15-58-4A-7F-AE
11:18:59 攻击者MAC地址:00-15-58-4A-7F-AE
11:19:00 攻击者MAC地址:00-15-58-4A-7F-AE
11:19:00 攻击者MAC地址:00-15-58-4A-7F-AE
11:19:01 攻击者MAC地址:00-15-58-4A-7F-AE
11:19:01 攻击者MAC地址:00-15-58-4A-7F-AE
11:19:02 攻击者MAC地址:00-15-58-4A-7F-AE
11:19:02 攻击者MAC地址:00-15-58-4A-7F-AE

  本站网友 时间:2008-01-02 00:49:38 IP地址:124.64.148.★
这是个垃圾软件  大家不要下  没用的 !!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!  我 下了的 

  本站网友 时间:2008-07-24 19:41:12 IP地址:123.117.69.★
mei xinebuguokeyishishi

  本站网友 时间:2008-07-24 19:41:14 IP地址:123.117.69.★
mei xinebuguokeyishishi


  发表评论



Copyright © 2001-2006 ChinaUnix.net All Rights Reserved

感谢所有关心和支持过ChinaUnix的朋友们
页面生成时间:0.06824

京ICP证041476号