慎防ARP欺骗与网络嗅探(下篇)
步小羽  2007年04月06日   天下·网吧联盟

  在上篇我们见识了嗅探器工具应用的实例,面对这种入门级黑客都能轻易掌握但是难以防范的入侵,作为网管应当如何应对呢?事实上,对于反ARP欺骗与反嗅探,有许多切实可行的办法,例如划分详细的VLAN、对数据进行加密保护等等,但是较为适用于网吧环境的主要有以下两种:
  1.在网关路由绑定客户端IP与MAC地址的对应关系。再在客户端绑定网关IP与MAC地址的对应关系。
  2.使用反嗅探软件找出那些不受欢迎的客人。

  绑定IP与MAC阻止进行ARP欺骗

  在上篇中我们了解到,在交换环境中要成功嗅探必须先对目标电脑进行ARP欺骗。其欺骗得手成功的原因,则在于ARP协议中动态更新的ARP列表,假如我们可以将这个列表从动态转换为静态,那么ARP欺骗就没有可以利用的漏洞了。
  首先,需要为各个客户端设置固定IP地址。
  建立一下张IP与MAC的对应列表。由于一一手动收集IP与MAC地址的对应十分有麻烦,所以建议网管们去下载“科来网络分析系统”其中包含有“科来物理地址扫描器”,可以方便地扫描出整个网络的物理地址,并且导出为文本文件。

  图1

  将表格导入至Excel添加一列,在前面输入arp-s拖曳快速复制。将物理地址转换为aa-bb-cc-dd-ee-ff格式。假如使用前面科来物理地址扫描器,那么只需要将“:”替换为“-”即可。处理完毕,获得如图X所示的Excel表。

  
  图2

  将此表的内容,复制至记事本,将保存为autoexec.bat文件类型。然后放置在包括网关在内的各台电脑的C盘根目录。这样每一台电脑在启动时,均会自动加载静态的ARP列表,再也不用怕黑客发动ARP欺骗类的攻击了。

  
  图3

  假如网吧的网关是使用宽带路由器作为网关的话,那么就需要看看是否有提供ARP列表设置项目。假如没有这一项目,那么黑客的攻击,还是会影响网关,从而造成网吧的断网。
  假如屡屡发生大面积断网的情况,则建议网管使用以下第二招揪出让网吧不得安宁的真凶。

  检测混杂模式网卡,找出不受欢迎的客人

  稍前的内容中,我们介绍了如何防范嗅探。事实上除了被动防守之外,网管也可以主动出击,通过利用一些反嗅探软件,将隐藏在网络的嗅探器及幕后黑手找出来。
  对于习惯使用Windows系统的网管,Antisniff是最常用反嗅探软件,它根据嗅探器软件在工作时,必须将网卡设置为混杂模式的特征。搜寻网络中那些网卡处于该工作状态的网卡,从而找出正使用嗅探器的主机。下面,就来看看它的使用方法:
  下载安装之后,通过Antisniff扫描某一网段内所有主机中网卡为混杂模式的主机,在扫描范围中输入要检测的网段,单击“扫描”按钮开始检测,当听到警告声时,表示发现可疑目标,这时可以切换至“report”选项卡,单击“reporton Machine”按钮,从而看看有那些可疑的电脑。
  由于正常情况下极少有软件在工作时需要把网卡设置成混杂模式,也不会发动ARP欺骗,因此根据以上提示的IP地址,找到对应的电脑。建议先客气地请使用这些电脑的客人换个座位,看看这些电脑是否之前被人动过手脚(免得冤枉好人)。假如换位后正常的电脑再进入混杂模式,那么可以肯定,他就应当是就是网管们一直在寻找的那位不受欢迎客人了。

  
  图4

  在实际使用中Antisniff也暴露了一些不足,只能工作在一个网段内,假如你管理的网吧有多个网段,那么就需要在各个网段找一台电脑安装Antisniff才能全面监控。另外Antisniff设计于2000年,对于加了SP、SP2补丁之后WindowsXP兼容性较差。
  假如Antisniff不能正常工作,那么可以至http://www.xfocus.net/tools/200511/Winarp3.0Beta1.rar下载WinArpAttacket。安装完毕后,单击“Detect”按钮,通过它也能实时检查目前有那台电脑正在发动arp欺骗或攻击。如图所示可以看到192.168.1.60这台电脑正在不断欺骗局域网内其他电脑。

  
  图5

  至此,在ARP欺骗、嗅探的攻防战中,网管不但成功防卸入侵,还一举擒获真凶,可算是小胜了一回。但是要想守住这个胜利成果,各位网管还得继续努力,因为各种嗅探工具也在不断改进。假如各位对此有兴趣,想更多了解嗅探攻防方面的内容,那么请多多回复发表自己的意见与见解,并说说自己想了解那方面的安全内容。

慎防ARP欺骗与网络嗅探(下篇)相关推荐

  1. Linux下做一个arp欺骗程序6,LINUX下防ARP欺骗攻击

    arp欺骗的原理不多述,基本就是利用发送假的arp数据包,冒充网关.一般在网上通讯的时候网关的IP和MAC的绑定是放在arp 缓存里面的,假的arp包就会刷新这个缓存,导致本该发送到网关的数据包发到了 ...

  2. 华为交换机端口绑定mac防arp欺骗

    单位的宿舍网老是有人中arp,搞得头大,又不好意思把别个地网络给喀嚓了,只有用这种麻烦事情了.虽然在三层设备上可以做到ip+mac绑定,但数量大了那是牺牲设备性能做代价的.         废话少说, ...

  3. ARP欺骗与嗅探入侵揭密--上篇(转)

        假如网吧频繁发生邮箱帐户.游戏帐户被盗的情况,那么网吧的声誉势必受到影响,作为网管也免不了被到老板责问一番.然而令人觉得郁闷的是,明明已经在防毒防木马方面作了很多工作,为何还会发生此类的事情呢 ...

  4. 【网络攻防】ARP欺骗实验

    实验概述 ARP欺骗是一类地址欺骗类病毒,属于木马病毒,自身不具备主动传播的特性,不会自我复制.但是由于其发作的时候会不断向全网发送伪造的ARP数据包,导致网络无法正常运行,严重的甚至可能带来整个网络 ...

  5. 总结网络执法官,p2p终结者等网管软件使用arp欺骗的防范方法

    首先介绍一个超好的防火墙给大家:Outpost Firewall   它可以防护p2p终结者等恶意软件..效果超好..还能查出局域网哪台机在使用,这个防火墙功能强大,占用资源少,个人评分5个星.大家可 ...

  6. ARP欺骗 ---网络执法官(转载)

    ARP欺骗 ---网络执法官(转载)<?xml version="1.0" encoding="UTF-8"?> 网络执法官中利用的ARP原理使被攻 ...

  7. kali渗透实验二 网络嗅探与身份认证

    实验目的: 1.通过使用Wireshark软件掌握Sniffer(嗅探器)工具的使用方法,实现捕捉HTTP等协议的数据包,以理解TCP/IP协议中多种协议的数据结构.通过实验了解HTTP等协议明文传输 ...

  8. 深度好文 | 中间人攻击、ARP欺骗背后的原理及漏洞还原

    作者 | 杨秀璋 来源 | CSDN博客 头图 | 付费下载自视觉中国 出品 | CSDN(ID:CSDNnews) 本文将详细讲解中间人攻击或ARP欺骗攻击,从ARP原理到局域网配置进行描述,重点是 ...

  9. 12.23网络嗅探实验记录

    网络嗅探实验 实验目的: 网络嗅探是利用计算机的网络接口截获目的地址为其他计算机地址的数据报文的一种技术.它工作在网络的底层,会将网络传输的全部数据记录下来. 本试验将进行网络嗅探实验,熟悉网络嗅探技 ...

最新文章

  1. django rest framework mixins小结
  2. eosjs v20 中文文档
  3. 桌面计算机休眠快捷键,如何快速建立Win 7桌面一键休眠快捷方式
  4. 最快删除大量文件的方法
  5. java两个很大的数相加_两个超大数的相加
  6. WSSv3 Technical Articles 系列文章
  7. linux dns中文域名,Linux 搭建中文域名的DNS服务器
  8. (44)System Verilog数组逻辑运算
  9. sourceTree把当前分支合并到远程分支
  10. 2022年如何申请延迟还款(国家助学贷款)
  11. 用国家简写查找对应的国家名称和所在 洲
  12. 翰文进度计划软件横道图不显示文字_说好的求一款项目管理软件,你们为什么推荐钉钉?...
  13. java_home环境变量_配置home环境变量
  14. ORCAD元件的批量替换与更新
  15. 长期听耳机有什么坏处?哪种类型的耳机对耳朵危害小?
  16. 4000块一晚,住进地下88米深坑,这是全国首家AI超五星酒店
  17. iPhone6对flex的兼容
  18. indesign页眉如何左右分布_InDesign排版技巧
  19. x64dbg 基本使用技巧
  20. Databricks 第1篇:初识Databricks,创建工作区、集群和Notebook

热门文章

  1. Spring Session实战4
  2. 单点登录Redis存储Session及Cookie场景介绍
  3. h5的fetch方法_你不需要jQuery(三):新AJAX方法fetch()
  4. 2核4g服务器选啥系统好,云服务器2核4g可以做什么
  5. win7服务器远程灰色的,小编为你细说win7系统远程协助复选框是灰色的详细技巧...
  6. 短期目标[Till 2011-08-05]
  7. saltstack配置apache
  8. Linux系统管理初步(七)系统服务管理、chkconfig与systemd 编辑中
  9. RocketMQ源码解析:Filtersrv
  10. 剑指Offer(java版):第一个只出现一次的字符