当前位置: 代码网 > 服务器>网络安全>企业安全 > 教你用命令行查找ARP病毒母机

教你用命令行查找ARP病毒母机

2008年10月08日 企业安全 我要评论
教你用命令行查找ARP病毒母机 如何能够快速检测定位出局域网中的ARP病毒电脑? 面对着局域网中成百台电脑,一个一个地检测显然不是好办法。其实我们只要利用ARP病毒的基本原理:发送伪造的ARP欺骗广播,中... 08-10-08
如何能够快速检测定位出局域网中的arp病毒电脑?

面对着局域网中成百台电脑,一个一个地检测显然不是好办法。其实我们只要利用arp病毒的基本原理:发送伪造的arp欺骗广播,中毒电脑自身伪装成网关的特性,就可以快速锁定中毒电脑。可以设想用程序来实现以下功能:在网络正常的时候,牢牢记住正确网关的ip地址和mac地址,并且实时监控着来自全网的arp数据包,当发现有某个arp数据包广播,其ip地址是正确网关的ip地址,但是其mac地址竟然是其它电脑的mac地址的时候,这时,无疑是发生了arp欺骗。对此可疑mac地址报警,在根据网络正常时候的ip-mac地址对照表查询该电脑,定位出其ip地址,这样就定位出中毒电脑了。下面详细说一下如何利用命令行方式检测arp中毒电脑的方法. 

命令行法 

这种方法比较简便,不利用第三方工具,利用系统自带的arp命令即可完成。当局域网中发生arp欺骗的时候,arp病毒电脑会向全网不停地发送arp欺骗广播,这时局域网中的其它电脑就会动态更新自身的arp缓存表,将网关的mac地址记录成arp病毒电脑的mac地址,这时候我们只要在其它受影响的电脑中查询一下当前网关的mac地址,就知道中毒电脑的mac地址了,查询命令为 arp -a,需要在cmd命令提示行下输入。输入后的返回信息如下:  

internet address physical address type


192.168.0.1 00-50-56-e6-49-56 dynamic  

这时,由于这个电脑的arp表是错误的记录,因此,该mac地址不是真正网关的mac地址,而是中毒电脑的mac地址!这时,再根据网络正常时,全网的ip—mac地址对照表,查找中毒电脑的ip地址就可以了。由此可见,在网络正常的时候,保存一个全网电脑的ip—mac地址对照表是多么的重要。可以使用nbtscan工具扫描全网段的ip地址和mac地址,保存下来,以备后用。
=============
arp -a 查看mac
arp -d 清空arp缓存
arp -s 绑定网关,格式为 arp -s ip mac :arp -s 网关ip 网关mac
(0)

相关文章:

版权声明:本文内容由互联网用户贡献,该文观点仅代表作者本人。本站仅提供信息存储服务,不拥有所有权,不承担相关法律责任。 如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至 2386932994@qq.com 举报,一经查实将立刻删除。

发表评论

验证码:
Copyright © 2017-2025  代码网 保留所有权利. 粤ICP备2024248653号
站长QQ:2386932994 | 联系邮箱:2386932994@qq.com