ARP病毒***症状

上网速度慢,或者网络内共享文件很慢
―――表现为利用网络抓包工具,抓到局域网中有大量ARP报文。
全网同样配置下,唯独某台电脑无法上网
―――表现为掉线后,重启电脑或者禁用网卡再启用就恢复正常,但一会又掉线
大面积同时掉线,或时通时断(即通常说的“卡”)
―――表现为某一片区域,某台网络设备下挂的所有PC出现上网不正常。
电脑挨个掉线,或时通时断(即通常说的“卡”)
―――表现为正在使用某一类应用程序的PC依次掉线。

总结:如果网络出现上述现象,多半网络就是中了ARP病毒。

什么是ARP病毒***?

ARP病毒是什么呢?ARP全名叫Address Resolution Protocol,地址解析协议。网络设备之间是通过ARP协议查找到彼此的IP地址和MAC地址对应关系,从而实现局域网内设备间的正常通信。

下图所示的IP地址和MAC地址对应表(简称ARP表),就是该PC机通过ARP协议生成的。当该PC机要和网关10.165.16.1通信时,就在这个表中找到网关的MAC地址,从而正确将报文发送出去。

ARP病毒***的核心也就是破坏网络设备的ARP表内容,使得设备无法查到IP对应的正确MAC地址,导致报文发送错误,网络通信瘫痪。通俗地理解,我们可把IP地址看成人名,MAC地址看成电话号码,那么ARP就是电话簿。如果电话簿上某人的电话号码错了,我们也就无法联系上他。
由于ARP病毒不同于其它病毒,它的***是基于基础网络协议的天然缺陷,所以ARP病毒***的防御不同于常见病毒,单靠传统杀毒软件和防火墙往往是头疼医头、脚疼医脚难以根除。而且,ARP病毒不仅***PC机,还可***路由器、核心交换机、接入交换机等各种网络设备,传播和危害范围很广。所以,仅靠单一设备、单一解决方案防御ARP病毒是不够的。

ARP病毒***都可能带来哪些危害?

一、所有PC机无法和网关通信----仿冒网关***

现象:全网同样配置下,唯独某台电脑无法上网。重启PC机后恢复正常,但过一段时间网络又瞬间瘫痪。查看每台PC机的ARP表,发现网关的MAC地址错误。正如下图所示,该PC机的ARP表中网关10.165.16.1的MAC地址已被修改另外一台PC机的地址,显然该PC机无法再同网关通信了,无法上网了。

原因:***者伪造ARP报文,发送源IP地址为网关IP地址,源MAC地址为伪造的MAC地址的ARP报文给被***的主机,使这些主机更新自身ARP表中网关IP地址与MAC地址的对应关系。这样一来,主机访问网关的流量,被重定向到一个错误的MAC地址,导致该用户无法正常访问外网。这样,如果某台PC机的ARP表被***者修改,它就无法正常上网了。
而且,***者还可能使用第三方PC机的MAC作为伪造MAC。这样即使在被***者PC机上查到了伪造MAC地址,也很难定位哪台PC是真正的***者。

“仿冒网关”***示意图

通俗地理解:老总和三个员工(张三、李四、王五),每个人的电话簿都记录了其他人的号码。王五这次没升经理,心里不平衡,修改所有人电话簿中老总的电话号码,张三、李四等都无法向老总汇报工作。甚至,王五把张三电话簿中老总的号码修改为李四的,让张三还误认为是李四干的。造成公司内疑神疑鬼,员工不合,极大地影响了工作氛围。

二、所有PC机无法和网关通信----欺骗网关***

现象:网络中PC逐台掉线,甚至全网内PC都无法上网。查看路由器ARP表项,发现很多错误地址。重启路由器后恢复正常,但过一段时间PC又开始掉线,导致很多用户怀疑是路由器故障。正如下图所示,网关路由器的ARP表中各台PC机的MAC地址已不正确,这些PC机无法再同网关通信,无法上网。

原因:***者伪造ARP报文,发送源IP地址为同网段内某一合法用户的IP地址,源MAC地址为伪造的MAC地址的ARP报文给网关;使网关更新自身ARP表中原合法用户的IP地址与MAC地址的对应关系。这样一来,网关发给该用户的所有数据全部重定向到一个错误的MAC地址,导致该用户无法正常访问外网。

“欺骗网关”***示意图

通俗地理解:老总本来想带张三一起去国外考察,王五嫉妒张三,于是他修改了老总电话簿中张三的号码。老总联系不上张三,好机会就这样丢失了。甚至,王五修改了老总电话簿的全部号码,老总就一个员工也找不到了,公司业务一片混乱。

三、窃听通信隐私----“中间人”***

现象:某台PC上网突然掉线,一会又恢复了,但恢复后一直上网很慢。查看该PC机的ARP表,网关MAC地址已被修改,而且网关上该PC机的MAC也是伪造的。该PC机和网关之间的所有流量都中转到另外一台机子上了。同样,也会表现为局域网内PC机之间共享文件等正常通信非常慢。
原因: ARP “中间人”***,又称为ARP双向欺骗。如图1-4所示,如果有恶意***者(Host B)想探听Host A和Host C之间的通信,它可以分别给这两台主机发送伪造的ARP应答报文,使Host A和Host C用MAC_B更新自身ARP映射表中与对方IP地址相应的表项。此后,Host A 和Host C之间看似“直接”的通信,实际上都是通过***所在的主机间接进行的,即Host B担当了“中间人”的角色,可以对信息进行了窃取和篡改。

ARP“中间人”***示意图

通俗地理解:王五想偷听张三和李四间的悄悄话,于是修改了张三和李四电话簿中的号码,他们之间的通话都先中转到王五这里了。

四、常有人掉线,网络还很慢----ARP报文泛洪***

现象:经常有人反馈上不了网,或网速很慢,查看ARP表项也都正确,但在网络中抓报文分析,发现大量ARP请求报文。(正常情况时,网络中ARP报文所占比例是很小的)
原因:恶意用户利用工具构造大量ARP报文发往交换机、路由器或某台PC机的某个端口,导致CPU忙于处理ARP协议,负担过重,造成设备其他功能不正常甚至瘫痪。
通俗地理解:李四为保障电话薄正确,会定时检查和刷新电话簿,王五就高频率地发送信息修改李四的电话簿,导致李四也只能不断刷新电话簿,而无暇再去推进其他工作了。

以上是ARP病毒的四种基本***类型,实际中ARP病毒还可变种为更多的***方式。例如,有的ARP病毒就专门在网吧中盗窃别人的QQ、网络游戏账号,使用的就是改进的仿冒网关***。但万变不离其宗,只要能够防御四种基本***方式,ARP病毒就无计可施了。

转载于:https://blog.51cto.com/kwsnh/457484

ARP病毒***症状相关推荐

  1. 局域网ARP病毒的清理

    前段时间单位局域网中感染ARP 病毒,很难搞啊. 现在局域网中感染ARP 病毒的情况比较多,清理和防范都比较困难,给不少的网络管理 员造成了很多的困扰.下面就是个人在处理这个问题的一些经验,同时也在网 ...

  2. 轻松解决ARP病毒引发的断网问题

    情况是这样的:家里有一台式机和一笔记本,两台电脑都通过路由器进行共享上网,开始还挺正常的,可后来总出现一些异常的状况,比如笔记本先开机时,台式机在进行开机就会引发局域网断开的情况. 究竟什么原因导致的 ...

  3. 浅谈ARP病毒的清除与预防

    (一) ARP病毒的预防  1.  内网IP绑定<?xml:namespace prefix = o ns = "urn:schemas-microsoft-com:office:of ...

  4. ARP病毒查找与防范

    当今,随着网络的快速发展,网络的安全也显得尤为重要,那我们怎么才能有效地防范各种病毒呢?如下我们给大家介绍一些ARP病毒查找与防范的相关内容.   一.首先诊断是否为ARP病毒*** 1.当发现上网明 ...

  5. linux 服务器 iptables 防止arp病毒,Linux下防御ARP病毒攻击

    Linux下防御ARP病毒攻击的类似文章网络上太多了,但效果各有千秋,这里写下我自己的心得. 方法一: 此法比较简单,简言之就是绑定网关的IP和MAC,命令如下: $ sudo arp -s 192. ...

  6. 怎么查找那台电脑中了ARP病毒

    工具/材料: 腾讯电脑管家 ARP病毒想必大家都听说过,这种病毒一般是会在局域网内进行传播的,一旦局域网内有一台电脑中了这种ARP病毒,那么就会自动向外发送ARP欺骗攻击,导致局域网内的其他人的电脑都 ...

  7. 如何检测ARP病毒,arp病毒怎么解决?

    1 2 3 4 5 6 7 分步阅读 严格来说ARP病毒并不是病毒,是一种利用arp协议漏洞进行传播病毒的总称,目前在局域网中较为常见,可以监听局域网中未加密的信息,而目前企业局域网数据加密传输的非常 ...

  8. 服务器上运行arp,服务器ARP病毒的特征及防护说明

    服务器ARP病毒的特征及防护说明 更新时间:2008年01月29日 15:50:33   作者: 服务器ARP病毒的特征及防护说明 近期有些用户反映服务器上所有网站被插入了病毒代码,但是这些病毒代码 ...

  9. arp病毒利用的Javascript技术

    本文的目的是探讨JS相关技术,并不是以杀毒为主要目的,杀毒只是为讲解一些JS做铺垫的,呵呵,文章有点长,倒杯咖啡或者清茶慢慢看,学习切勿急躁! 最近公司的网络中了这两天闹的很欢的ARP病毒,导致大家都 ...

最新文章

  1. Docker桌面不再对企业用户免费,每月订阅费最高21美元,用户直接炸锅了
  2. 【Java】生成UUID
  3. Backbone源码分析-Backbone架构+流程图
  4. Java Service Wrapper
  5. BZOJ5093图的价值(斯特林数)
  6. Axios的Vue插件(添加全局请求/响应拦截器)
  7. Android获取MAC地址
  8. Dubbo消费者代理的调用
  9. IOT(9)---MQTT 优缺点
  10. 3天,我用Python手撕了一个深度学习框架!
  11. iOS in-app purchase详解
  12. ncnn数据归一化和结果解析
  13. CentOS 7.0 关闭防火墙
  14. C++MFC实现win10标准计算器
  15. 游戏google广告添加详解
  16. FreeMarker模板导出pdf,页码,页脚,分页等
  17. 外卖骑手的收入怎么样?
  18. macOS开启高性能模式
  19. 关于c语言中的exit()里面的意思
  20. vue3 vue-seamless-scroll

热门文章

  1. 苹果cms快鸭影视海螺精品模板
  2. typecho 邮件mail插件 LoveKKCommentModify 美化版
  3. PHP文字转语音合成网源码 百度API开发
  4. 超时时间已到,但是尚未从池中获取连接。出现这种情况可能是因为所有池连接均在使用,并且达到了最大池大[转]...
  5. win7 无法修改 host 文件解决方案
  6. 做一个项目,平时都用到哪些工具提高效率(上)[转]
  7. ASP.NET页面间数据传递的方法
  8. PHP无限极分类生成树方法,无限分级
  9. magento:getChildHtml() 与getChildChildHtml() 的用法,区别
  10. SQL Server常用函数 -- 更新中