如何查找并防范ARP病毒
計算機病毒可以滲透到信息社會的各個領域,給計算機系統(tǒng)帶來了巨大的破壞和潛在的威脅。為了確保信息的安全與暢通,研究計算機病毒的防范措施相當重要。下面小編跟大家講講如何查找并防范ARP病毒,保障電腦資料安全!
什么是ARP病毒?
arp病毒并不是某一種病毒的名稱,而是對利用arp協(xié)議的漏洞進行傳播的一類病毒的總稱。arp協(xié)議是TCP/IP協(xié)議組的一個協(xié)議,能夠把網(wǎng)絡地址翻譯成物理地址(又稱MAC地址)。通常此類攻擊的手段有兩種:路由欺騙和網(wǎng)關欺騙。是一種入侵電腦的木馬病毒。對電腦用戶私密信息的威脅很大。
如何診斷是否遭ARP病毒攻擊?
1、當發(fā)現(xiàn)上網(wǎng)明顯變慢,或者突然掉線時,我們可以用arp-命令來檢查ARP表:(點擊“開始”按鈕-選擇“運行”-輸入“cmd”點擊"確定"按鈕,在窗口中輸入“arp-a”命令)如果發(fā)現(xiàn)網(wǎng)關的MAC地址發(fā)生了改變,或者發(fā)現(xiàn)有很多IP指向同一個物理地址,那么肯定就是ARP欺騙所致。
2、利用AntiARPSniffer軟件查看。
一、找出ARP病毒主機
1、用“arp–d”命令,只能臨時解決上網(wǎng)問題,要從根本上解決問題,就得找到病毒主機。通過上面的arp–a命令,可以判定改變了的網(wǎng)關MAC地址或多個IP指向的物理地址,就是病毒機的MAC地址。哪么對應這個MAC地址的主機又是哪一臺呢,windows中有ipconfig/all命令查看每臺的信息,但如果電腦數(shù)目多話,一臺臺查下去不是辦法,因此可以下載一個叫“NBTSCAN”的軟件,它可以取到PC的真實IP地址和MAC地址。
命令:“nbtscan-r192.168.80.0/24”(搜索整個192.168.80.0/24網(wǎng)段,即192.168.80.1-192.168.80.254);或“nbtscan192.168.80.25-137”搜索192.168.80.25-137網(wǎng)段,即192.168.80.25-192.168.80.137。輸出結果第一列是IP地址,最后一列是MAC地址。這樣就可找到病毒主機的IP地址。
2、如果手頭一下沒這個軟件怎么辦呢?這時也可在客戶機運行路由跟蹤命令如:tracert–dwww.163.com,馬上就發(fā)現(xiàn)第一條不是網(wǎng)關機的內(nèi)網(wǎng)ip,而是本網(wǎng)段內(nèi)的另外一臺機器的IP,再下一跳才是網(wǎng)關的內(nèi)網(wǎng)IP;正常情況是路由跟蹤執(zhí)行后的輸出第一條應該是默認網(wǎng)關地址,由此判定第一跳的那個非網(wǎng)關IP地址的主機就是罪魁禍首。
當然找到了IP之后,接下來是要找到這個IP具體所對應的機子了,如果你每臺電腦編了號,并使用固定IP,IP的設置也有規(guī)律的話,那么就很快找到了。但如果不是上面這種情況,IP設置又無規(guī)律,或者IP是動態(tài)獲取的那該怎么辦呢?難道還是要一個個去查?非也!你可以這樣:把一臺機器的IP地址設置成與作祟機相同的相同,然后造成IP地址沖突,使中毒主機報警然后找到這個主機。
二、處理病毒主機
1、用殺毒軟件查毒,殺毒。
2、建議重裝系統(tǒng),一了百了。(當然你應注意除系統(tǒng)盤外其他盤有無病毒)
三、如何防范ARP病毒攻擊
1、從影響網(wǎng)絡連接通暢的方式來看,ARP欺騙分為二種,一種是對路由器ARP表的欺騙;另一種是對內(nèi)網(wǎng)PC的網(wǎng)關欺騙。第一種ARP欺騙的原理是——截獲網(wǎng)關數(shù)據(jù)。它通知路由器一系列錯誤的內(nèi)網(wǎng)MAC地址,并按照一定的頻率不斷進行,使真實的地址信息無法通過更新保存在路由器中,結果路由器的所有數(shù)據(jù)只能發(fā)送給錯誤的MAC地址,造成正常PC無法收到信息。第二種ARP欺騙的原理是——偽造網(wǎng)關。它的原理是建立假網(wǎng)關,讓被它欺騙的PC向假網(wǎng)關發(fā)數(shù)據(jù),而不是通過正常的路由器途徑上網(wǎng)。在PC看來,就是上不了網(wǎng)了,“網(wǎng)絡掉線了”。因此很多人建議用戶采用雙向綁定的方法解決并且防止ARP欺騙,這個確實是最好解決的辦法,但如果電腦數(shù)量多的情況下,在路由器上作綁定工作量將很大,我個人認為主要做好在PC上綁定路由器的IP和MAC地址就行了,在PC上綁定可以按下面方法做:
1)首先,獲得路由器的內(nèi)網(wǎng)的MAC地址(例如網(wǎng)關地址172.16.1.254的MAC地址為0022aa0022ee)。
2)編寫一個批處理文件rarp.bat內(nèi)容如下:
@echooff
arp-d
arp-s172.16.1.25400-22-aa-00-22-ee
將文件中的網(wǎng)關IP地址和MAC地址更改為您自己的網(wǎng)關IP地址和MAC地址即可。將這個批處理軟件拖到“windows--開始--程序--啟動”中。
這樣即減輕了一臺臺設置的麻煩,也避免了由于電腦重新啟動使得數(shù)據(jù)又要重做的麻煩。當然最好電腦要有還原卡和保護系統(tǒng),使得這個批處理不會被隨意刪除掉。
2、作為網(wǎng)絡管理員,我認為應該充分利用一些工具軟件,備一些常用的工具,就ARP而言,推薦在手頭準備這樣幾個軟件:
①“AntiARPSniffer”(使用AntiARPSniffer可以防止利用ARP技術進行數(shù)據(jù)包截取以及防止利用ARP技術發(fā)送地址沖突數(shù)據(jù)包,并能查找攻擊主機的IP及MAC地址)。
②“NBTSCAN”(NBTSCAN可以取到PC的真實IP地址和MAC地址,利用它可以知道局域網(wǎng)內(nèi)每臺IP對應的MAC地址)
③“網(wǎng)絡執(zhí)法官”(一款局域網(wǎng)管理輔助軟件,采用網(wǎng)絡底層協(xié)議,能穿透各客戶端防火墻對網(wǎng)絡中的每一臺主機、交換機等配有IP的網(wǎng)絡設備進行監(jiān)控;采用網(wǎng)卡號(MAC)識別用戶,主要功能是依據(jù)管理員為各主機限定的權限,實時監(jiān)控整個局域網(wǎng),并自動對非法用戶進行管理,可將非法用戶與網(wǎng)絡中某些主機或整個網(wǎng)絡隔離,而且無論局域網(wǎng)中的主機運行何種防火墻,都不能逃避監(jiān)控,也不會引發(fā)防火墻警告,提高了網(wǎng)絡安全性)
3、定時檢查局域網(wǎng)病毒,對機器進行病毒掃描,平時給系統(tǒng)安裝好補丁程序,最好是局域網(wǎng)內(nèi)每臺電腦保證有殺毒軟件(可升級)
4、指導好網(wǎng)絡內(nèi)使用者不要隨便點擊打開QQ、MSN等聊天工具上發(fā)來的鏈接信息,不要隨便打開或運行陌生、可疑文件和程序,如郵件中的陌生附件,外掛程序等。
5、建議對局域網(wǎng)的每一臺電腦盡量作用固定IP,路由器不啟用DHCP,對給網(wǎng)內(nèi)的每一臺電腦編一個號,每一個號對應一個唯一的IP,這樣有利用以后故障的查詢也方便管理。并利用“NBTSCAN”軟件查出每一IP對應的MAC地址,建立一個“電腦編號-IP地址-MAC地址”一一對應的數(shù)據(jù)庫。