- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
应用网络设备实现两种常见病毒的防治.doc
应用网络设备实现两种常见病毒的防治
摘 要:ARP病毒、蠕虫病毒为两种常见的网络病毒,我校校园网前段时间这两种病毒同时发作,严重地影响了正常的教学秩序。本文以此案例为切入点,就病毒的特征表象展开剖析,提出了通过网络设备检测所获得的各类反馈信息进行这两种病毒的快速防治。
关键词:网络设备;ARP病毒;蠕虫病毒;快速
1.引言
随着网络应用的日渐广泛,网络病毒和攻击形式也日趋多样,校园网的安全问题日益突出,我校前段时间校园网频频断网,服务器受到攻击,许多教师的电脑无法进行病毒库的升级……经查是受到两种常见网络病毒:ARP病毒、蠕虫病毒的同时攻击,后成功完成故障排除。笔者以此案例为切入点,从校园网结构、硬件配置开始,畅述了利用网络设备各类检测信息进行这两种病毒快速诊断、病毒源的快速定位,快速复网的措施,并提出了利用网络设备进一步构建有效的防御机制。
2.案例再现
2.1 校园网网络拓朴结构:(其中宿舍楼未配置,不能联网)
2.2 主要网络设备情况:
主干交换机:主干交换机均选择Catalyst2948GL3;楼寓交换机:CISCO Catalyst 3524/3548;楼层交换机:CISCO Catalyst 3524;网络出口设备:CISCO HiPER 2620,服务器:联想T168G7系列,实验楼PC机定型:联想系列。
2.3 校园网采用的操作系统
服务器:Windows Server 2003 企业版,装有单机正式杀毒软件;PC机多为Windows XP/7.0。
2.4 校园网故障情况
最初网络访问时断时续,掉线频繁,网络访问速度越来越慢,办公楼大部分上网电脑无法正常连接网络,但杀毒之后再次出现,能连网的机器不能升级病毒库,360等官方网站不能正常启动……教学办公次序一片混乱。
学校要求网管中心和计算机教师配合尽快诊断为何种故障,要求尽快处理,并恢复正常教学秩序。
3.利用网络设备对校园网故障处理
3.1 利用网络设备快速诊断
根据校园网故障特征,初步怀疑是ARP病毒,为了确诊是否为ARP病毒,做如下测试:查看网络设备路由器的“系统历史记录”和检查最先出现问题的办公大楼用户PC机。两项检查基本断定有ARP欺骗类型的木马病毒。
3.2 利用网络设备实现病毒源快速定位
校园网内有五个网段,近3000个信息点,必须快速找到病毒源机,具体操作如下:
步骤一:在受影响的用户电脑中查询一下当前网关的MAC地址,查询命令为 ARP -a(需要在cmd命令提示行下输入)。
步骤二:找出病毒源的MAC地址所对应的IP地址。在一台客户机上运行路由跟踪命令如:tracert ,可以发现第一条不是网关的IP地址,再下一跳才是网关IP地址。
步骤三:找到这个IP 地址具体对应的机子。由于本校除教学楼、实验楼外,其他各区的IP地址是动态获取,这给寻查病毒源IP所对应的机器带来了一定的困难。
3.3 单独对病毒源机做彻底地清除。
对病毒源机断网单独作处理时,发现病毒如下:G_Server2.0.exe、okserver.exe、VKTServ.exe、winsmd .exe、WORM_RBOT.EOB蠕虫病毒。对此病毒源机做重装系统处理。
3.4 复网工作
1.下载Windows蠕虫病毒专杀定制工具对全网进行扫描杀毒,并安排计算机老师分组负责各网段,对教学区、图书馆上网速度仍较慢的用户PC机进行一键还原、实验楼各机房实行系统重传。对病毒源所在的办公楼用户进行数据备份、重点查杀。
2. 立即根据用户的操作系统版本下载微软MS06-014和MS07-017两个系统漏洞补丁程序,将补丁程序安装到局域网络中存在这两个漏洞的计算机系统中,防止病毒变种的感染和传播。
3. 所有各网段PC机上绑定网关的IP和MAC地址。
编写一个批处理文件 arap.bat内容如下:
@echoff
Arp-d
Arp-s 网关ip地址 网关Mac地址
将这个批处理软件添加PC机的启动项中。
4.利用网络设备构建两种常见病毒的防范机制
校园网恢复上网之后,我们意识到校园网的病毒防范措施还得进一步加强,必须充分利用网络设备硬件,构建起更为有效的防范机制:
1. 利用上网行为管理设备
在病毒的防范中我们采用的是单机版杀毒软件,通过配置网络和单机防火墙软件,禁止了教学楼、实验楼除服务端口外的其他端口,这切断了计算机蠕虫病毒的网络传输通道和通信通道,可以有效防御蠕虫病毒。但是由于蠕虫病毒的行为同一般的网络应用有很大的相似性,因此防火墙技术不可避免的导致某些正常的网络应用也被封
文档评论(0)