博客首页 注册 建议与交流 排行榜 加入友情链接
推荐 投诉 搜索: 帮助

老坚

linux/集群/安全/apache/squid
  zhangzijian.cublog.cn

关于作者
	
|| << >> ||
我的分类


使用ARPWatch进行监视
ARPWatch是一个守护进程,其用来监视网络中出现的新的以太网接口。如果发现了一个新的ARP数据包,就表示发现了一个新的计算机接入网络。
 
ARPWatch需要PCap函数库(libpcap),可以在http://www.tcpdump.org下载。
 
 
安装:
 
#tar -zxvf arpwatch.tar.gz
#cd arpwatch
#./configure
#make
#make install
 
ARPWatch将默认安装到/usr/local/sbin下。
 
运行ARPWatch时,当其在网络中发现一个新的MAC地址时,将向SYSLOG守护进程报告。其会频繁地向/var/log.messages文件输出。
 
可以通过 grep arpwatch /var/log/messages 命令查看ARPWatch找到的新主机。
 
ARPWatch还会向系统中的root帐号发送邮件报告新发现主机的细节信息。
 
ARPWatch有一个监控数据库,名为arp.dat。在不同的系统中,其位置可能会有变化。可以通过find / -name "arp.dat"来查找它的位置。
 
如果要重新设置arp.dat数据库,可以删除它,再建立之。
 
*注意:如果攻击者修改了该文件并且手动添加了自己的条目,那么当ARPWatch发现一个新的主机后将不会通知你。所以,需要确保arp.dat文件被AIDE等HIDS所监控。

发表于: 2007-05-27,修改于: 2007-05-27 02:04,已浏览2375次,有评论1条 推荐 投诉


网友评论
网友: zhangzhu1984 时间:2008-05-18 11:50:21 IP地址:125.70.77.★
LINUX防火墙第三版也有一点和您的很类似~

 发表评论