- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
ARP木马病毒分析和解决方案
ARP木马病毒分析和解决方案
[摘 要]ARP木马病毒通过伪造IP地址和MAC地址实现ARP欺骗,能够在网络中产生大量的ARP通信量使网络阻塞,造成网络中断或中间人攻击。
[关键词]ARP 欺骗 IP MAC
中图分类号:TP3文献标识码:B 文章编号:1002-6908(2007)0620043-01
一、ARP协议简介
ARP协议即地址解析协议Address Resolution Protocol,负责IP地址和网卡实体地址(MAC)之间的转换。也就是将网络层(IP层,也就是相当于ISO/OSI 的第三层)地址解析为数据连接层(MAC层,也就是相当于ISO/OSI的第二层)的MAC地址。即主机发送一个IP包之前,它要到自己的ARP缓存表中寻找是否有目标主机的IP地址,如果找到了,也就知道了目标主机的MAC地址,然后直接发送;如果没有找到,该主机就发送一个ARP广播包目标MAC地址是“FF.FF.FF.FF.FF.FF”,这表示向同一网段内的所有主机发出这样的询问:“xxx.xxx.xxx.xx1的MAC地址是什么???”IP为xxx.xxx.xxx.xx1的主机响应这个广播,应答ARP广播为:“我是xxx.xxx.xxx.xx1,我的mac为
xxxxxxxxxx2” 这样,主机A就知道了主机B的MAC地址,可以通信了。
二、ARP欺骗原理
当对一个目标进行ARP欺骗时,也就是设置一主机C捕获主机A发送给主机B的通信数据包,如果C能够接收到A发送的数据包,那么第一步嗅探成功了。但是主机A并没有意识到主机B没有接受到主机A发送的数据包。假如主机C进行ICMP重定向,那么他可以直接进行整个包的修改,捕获到主机A发送给主机B的数据包,全部进行修改后再转发给主机B,而主机B接收到的数据包完全认为是从主机A发送来的。这样主机C就完成了ARP欺骗。
当某台主机中了这类ARP欺骗的木马病毒程序后,会发送假冒的ARP响应数据报文。这种报文会欺骗所在网段的主机和交换机,让其他用户上网的流量必须经过病毒主机。由于中毒主机本身发送大量的数据报文造成拥塞以及自身处理能力的限制,其他用户上网就会表现出频繁中断的现象。通过协议分析软件可以发现中了木马病毒的网络中大部分的数据包都是ARP广播。并且,有的中毒迹象是几个IP地址对应的MAC地址都是一样。下面的数据是管理员在某单位的网络设备上查看到的log信息:
display log buffer
%Jul1 10:22:01 2006 netlab ARP/4/DUPIFIP:Duplicate address 10.55.80.253 on VLAN80, sourced by 0014-2a43-e21f
%Jul1 10:22:01 2006 netlab ARP/4/DUPIFIP:Duplicate address 10.55.80.253 on VLAN80, sourced by 0014-2a43-e21f
%Jul1 10:22:01 2006 netlab ARP/4/DUPIFIP:Duplicate address 10.55.80.253 on VLAN80, sourced by 0014-2a43-e21f
%Jul1 10:22:05 2006 netlab ARP/4/DUPIFIP:Duplicate address 10.55.80.253 on VLAN80, sourced by 0014-2af7-a93c
%Jul1 10:22:05 2006 netlab ARP/4/DUPIFIP:Duplicate address 10.55.80.253 on VLAN80, sourced by 0014-2af7-a93c
%Jul1 10:22:05 2006 netlab ARP/4/DUPIFIP:Duplicate address 10.55.80.253 on VLAN80, sourced by 0014-2af7-a93c
%Jul1 10:22:09 2006 netlab ARP/4/DUPIFIP:Duplicate address 10.55.80.253 on VLAN80, sourced by 0016-ec0f-d8f2
%Jul1 10:22:09 2006 netlab ARP/4/DUPIFIP:Duplicate address 10.55.80.253 on VLAN80, sourced by 0016-ec0f-d8f2
%Jul1 10:22:09 2006 netlab
您可能关注的文档
最近下载
- 《背影》课内阅读训练.doc VIP
- Amason艾茉森电子乐器VP-73GH说明书.pdf
- 《机械臂结构》课件.ppt VIP
- 护理学本科毕业论文范文范文本科护理护理学毕业论文范文.doc
- 11CD008-4 固定资产投资项目节能评估文件编制要点及示例(电气)(OCR).pdf VIP
- 单片机课程设计报告 简易电子琴 .pdf VIP
- 网课章节答案《科学启蒙》超星尔雅答案2023.pdf VIP
- 吉他六线谱空白模版A4 六线 2mm 8行 通用版2打印模板.pdf VIP
- 安全生产规章制度和操作规程完整版.pdf VIP
- 国家开放大学《管理英语4》边学边练Unit 1-4(答案全).docx VIP
原创力文档


文档评论(0)