彻底防治 找出“ARP欺骗”木马病毒本质
日期:2007年7月25日 作者: 查看:[大字体 中字体 小字体]-
最近一段时间,网络上正在不断扩散着一种新型的“ARP欺骗”木马病毒,严重地影响着我们正常的网络生活。究竟什么是“ARP欺骗”呢,它会给我们的生活带来什么样的影响呢?让我们先来解释一下什么是ARP。ARP(Address Resolution Protocol,地址解析协议)是一个位于TCP/IP协议栈中的低层协议,负责将某个IP地址解析成对应的MAC地址。那么“ ARP 欺骗”呢?从影响网络连接通畅的方式来看,ARP欺骗分为二种,一种是对路由器ARP表的欺骗;另一种是对内网PC的网关欺骗。 第一种ARP欺骗的原理是——截获网关数据。它通知路由器一系列错误的内网MAC地址,并按照一定的频率不断进行,使真实的地址信息无法通过更新保存在路由器中,结果路由器的所有数据只能发送给错误的MAC地址,造成正常PC无法收到信息。第二种ARP欺骗的原理是——伪造网关。它的原理是建立假网关,让被它欺骗的PC向假网关发数据,而不是通过正常的路由器途径上网。在PC看来,就是上不了网了,“网络掉线了”。
“ARP 欺骗”的影响
当局域网内某台主机运行ARP欺骗的木马程序时,会欺骗局域网内所有主机和安全网关,让所有上网的流量必须经过病毒主机。其他用户原来直接通过安全网关上网现在转由通过病毒主机上网,切换的时候用户会断一次线。切换到病毒主机上网后,如果用户已经登陆了传奇服务器,那么病毒主机就会经常伪造断线的假像,那么用户就得重新登录传奇服务器,这样病毒主机就可以盗号了。由于ARP欺骗的木马程序发作的时候会发出大量的数据包导致局域网通讯拥塞以及其自身处理能力的限制,用户会感觉上网速度越来越慢。当ARP欺骗的木马程序停止运行时,用户会恢复从安全网关上网,切换过程中用户会再断一次线。
ARP欺骗木马只需成功感染一台电脑,就可能导致整个局域网都无法上网,严重的甚至可能带来整个网络的瘫痪。该木马发作时除了会导致同一局域网内的其他用户上网出现时断时续的现象外,还会窃取用户密码。如盗取QQ密码、盗取各种网络游戏密码和账号去做金钱交易,盗窃网上银行账号来做非法交易活动等,这是木马的惯用伎俩,给用户造成了很大的不便和巨大的经济损失。
1,检查本机的“ARP欺骗”木马染毒进程
调出“任务管理器”,点选“进程”标签,察看其中是否有一个名为“MIR0.dat”的进程。如果有,则说明已经中毒。右键点击此进程后选择“结束进程”。
2,检查网内感染“ ARP 欺骗”木马染毒的计算机
在“开始” - “程序” - “附件”菜单下调出“命令提示符”。输入并执行以下命令:
ipconfig
记录网关IP地址,即“Default Gateway”对应的值,例如“59.66.36.1”。再输入并执行以下命令:
arp –a
在“Internet ADDRess”下找到上步记录的网关IP地址,记录其对应的物理地址,即“Physical Address”值,例如“00-01-e8-1f-35-54”。在网络正常时这就是网关的正确物理地址,在网络受“ARP 欺骗”木马影响而不正常时,它就是木马所在计算机的网卡物理地址。也可以扫描本子网内的全部IP地址,然后再查ARP表。如果有一个IP对应的物理地址与网关的相同,那么这个IP地址和物理地址就是中毒计算机的IP地址和网卡物理地址。
如果你的计算机已经受到攻击,我们可以选择下面的方法来解决。
方法1,使用安全工具软件
我们可以下载一款叫作Anti ARP Sniffer软件保护本地计算机正常运行。下载安装完之后,把软件设为自动启动,先把Antiarp.exe生成桌面快捷方式,点击"开始"中的"程序",之后双击"启动",再把桌面上Antiarp.exe快捷键拷到"启动"中,以保证下次开机自动运行,起到保护计算机的作用。
方法2,作批处理文件
在客户端做对网关的arp绑定,具体操作步骤如下:
- [1] [2] 下一页
-
- 彻底防治 找出“ARP欺骗”木马病毒本质 相关文章:
- ·预防网络病毒的几个忠告
- ·解读防火墙日志记录 防范网络攻击
- ·企业选购指南:国内防火墙系统大比拼
- ·防范黑客攻击Oracle系统的八大常用方法
- ·防止网页被盗用 网页加密完全攻略
- ·如何让你的U盘做到100%预防电脑病毒
- ·Vista防火墙导致网络无法访问解决方法
- ·防止对WEB应用服务器的三种攻击
- ·节哀顺便病毒感染安全软件致防御失效
- ·怎么样清除能突破主动防御的新型木马
- 彻底防治 找出“ARP欺骗”木马病毒本质 相关软件
- ·《劲舞团》防沉迷升级补丁
- ·TD塔类地图:华理小偷塔防
- ·3D防御战2
- ·防控禽流感
- ·防骗宝典
- ·防御之王
- ·手机无贼-防盗监听软件v1.0.0719
- ·高血压防治200问
- ·传染性非典型肺炎防治问答
- ·地球防卫军
- 特别声明:本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作
- 者.文章版权归文章原始作者所有.对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转
- 载的文章有版权问题请联系编辑人员,我们尽快予以更正. 转载请注明来源:http://www.hackhome.com
精品推荐
热点TOP10
- ·不再怕电脑病毒 电脑中毒后的6招处理方法
- ·魔兽世界新式盗号木马攻破密保卡
- ·江民杀毒软件 KV2008 正式版免费下载
- ·总结经典:木马十大藏身地点大搜查
- ·木马病毒绕过主动防御直接刺穿卡巴斯基
- ·掌握系统常用进程 找出病毒不再困难
- ·反病毒引擎设计
- ·如何让你的U盘做到100%预防电脑病毒
- ·诺顿杀毒软件正式版用户找回密码的方法
- ·ARP网络攻击解决方案:如何查找攻击者
- ·免费杀毒软件也是正版,不愁号被封
- ·杀毒后不能上网的解决方法
- ·360安全卫士初始化失败的解决方法
- ·看看黑客如何给你的系统种上木马
- ·杀毒技巧:学习从系统中删除病毒
- ·反病毒知识:如何让你的移动硬盘在DOS下杀毒
- ·节哀顺便病毒感染安全软件致防御失效
- ·和病毒再见 六款免费杀毒软件对比测试
- ·新挂马方式开始流行 ARP挂马称雄局域网
- ·AUTO病毒可致杀软失效系统瘫痪
特别推荐
- ·不再怕电脑病毒 电脑中毒后的6招处理方法
- ·如何让你的U盘做到100%预防电脑病毒
- ·感染虫下载器感染exe文件下载病毒
- ·用木马取得远程电脑上QQ聊天纪录
- ·卡巴内存驻留型病毒检测方法
- ·三招两式抵制IE浏览器顽固病毒
- ·新挂马方式开始流行 ARP挂马称雄局域网
- ·和病毒再见 六款免费杀毒软件对比测试
- ·迅雷把好关 通过下载传播病毒难上加难
- ·清除木马Dropper.Win32病毒的方法
- ·上网不再怕中毒 教你一招克死所有病毒
- ·检测硬盘与内存中病毒痕迹的四种绝招
- ·经验心得:五招提速杀毒软件
- ·ARP网络攻击解决方案:如何查找攻击者
- ·木马病毒绕过主动防御直接刺穿卡巴斯基
- ·狠招 全面禁止瑞星2008随机启动
- ·教你五大妙招 再次提速杀毒软件的效率
- ·灭毒有招 如何全面清除计算机病毒
- ·104种木马的清除方法
- ·多种杀毒软件 操作系统百毒不侵
