为了正常的体验网站,请在浏览器设置里面开启Javascript功能!

IP冲突

2018-06-29 12页 doc 32KB 28阅读

用户头像

is_014457

暂无简介

举报
IP冲突IP冲突引起问题的原因一般是由传奇外挂携带的ARP木马攻击。当在局域网内使用上述外挂时,外挂携带的病毒会将该机器的MAC地址映射到网关的IP地址上,向局域网内大量发送ARP包,从而致使同一网段地址内的其它机器误将其作为网关,这就是为什么掉线时内网是互通的,计算机却不能上网的原因。临时处理对策:步骤一.在能上网时,进入MS-DOS窗口,输入命令:arp–a查看网关IP对应的正确MAC地址,将其记录下来。注:如果已经不能上网,则先运行一次命令arp–d将arp缓存中的内容删空,计算机可暂时恢复上网(攻击如果...
IP冲突
IP冲突引起问题的原因一般是由传奇外挂携带的ARP木马攻击。当在局域网内使用上述外挂时,外挂携带的病毒会将该机器的MAC地址映射到网关的IP地址上,向局域网内大量发送ARP包,从而致使同一网段地址内的其它机器误将其作为网关,这就是为什么掉线时内网是互通的,计算机却不能上网的原因。临时处理对策:步骤一.在能上网时,进入MS-DOS窗口,输入命令:arp–a查看网关IP对应的正确MAC地址,将其下来。注:如果已经不能上网,则先运行一次命令arp–d将arp缓存中的删空,计算机可暂时恢复上网(攻击如果不停止的话),一旦能上网就立即将网络断掉(禁用网卡或拔掉网线),再运行arp–a。步骤二.如果已经有网关的正确MAC地址,在不能上网时,手工将网关IP和正确MAC绑定,可确保计算机不再被攻击影响。手工绑定可在MS-DOS窗口下运行以下命令:arp–s网关IP网关MAC例如:假设计算机所处网段的网关为218.197.192.254,本机地址为218.197.192.1在计算机上运行arp–a后输出如下:C:\DocumentsandSettings>arp-aInterface:218.197.192.1---0x2InternetAddressPhysicalAddressType218.197.192.25400-01-02-03-04-05dynamic其中00-01-02-03-04-05就是网关218.197.192.254对应的MAC地址,类型是动态(dynamic)的,因此是可被改变。被攻击后,再用该命令查看,就会发现该MAC已经被替换成攻击机器的MAC,如果大家希望能找出攻击机器,彻底根除攻击,可以在此时将该MAC记录下来,为以后查找做准备。手工绑定的命令为:arp–s218.197.192.25400-01-02-03-04-05绑定完,可再用arp–a查看arp缓存,C:\DocumentsandSettings>arp-aInterface:218.197.192.1---0x2InternetAddressPhysicalAddressType218.197.192.25400-01-02-03-04-05static这时,类型变为静态(static),就不会再受攻击影响了。但是,需要说明的是,手工绑定在计算机关机重开机后就会失效,需要再绑定。所以,要彻底根除攻击,只有找出网段内被病毒感染的计算机,令其杀毒,方可解决。找出病毒计算机的方法:如果已有病毒计算机的MAC地址,可使用NBTSCAN软件找出网段内与该MAC地址对应的IP,即病毒计算机的IP地址,然后可校网络中心对其进行查封。NBTSCAN的使用方法:下载nbtscan.rar到硬盘后解压,然后将cygwin1.dll和nbtscan.exe两文件拷贝到c:\windows\system32(或system)下,进入MSDOS窗口就可以输入命令:nbtscan-r218.197.192.0/24(假设本机所处的网段是218.197.192,掩码是255.255.255.0;实际使用该命令时,应将斜体字部分改为正确的网段)。注:使用nbtscan时,有时因为有些计算机安装防火墙软件,nbtscan的输出不全,但在计算机的arp缓存中却能有所反应,所以使用nbtscan时,还可同时查看arp缓存,就能得到比较完全的网段内计算机IP与MAC的对应关系。补充一下:AntiARPSniffer使用说明一、功能说明:使用AntiARPSniffer可以防止利用ARP技术进行数据包截取以及防止利用ARP技术发送地址冲突数据包。二、使用说明:1、ARP欺骗:填入网关IP地址,点击〔获取网关mac地址〕将会显示出网关的MAC地址。点击[自动防护]即可保护当前网卡与该网关的通信不会被第三方监听。注意:如出现ARP欺骗提示,这说明攻击者发送了ARP欺骗数据包来获取网卡的数据包,如果您想追踪攻击来源请记住攻击者的MAC地址,利用MAC地址扫描器可以找出IP对应的MAC地址。2、IP地址冲突首先点击―恢复默认‖然后点击―防护地址冲突‖。如频繁的出现IP地址冲突,这说明攻击者频繁发送ARP欺骗数据包,才会出现IP冲突的警告,利用AntiARPSniffer可以防止此类攻击。首先您需要知道冲突的MAC地址,Windows会记录这些错误。查看具体方法如下:右击[我的电脑]-->[管理]-->点击[事件查看器]-->点击[系统]-->查看来源为[TcpIP]--->双击事件可以看到显示地址发生冲突,并记录了该MAC地址,请复制该MAC地址并填入AntiARPSniffer的本地MAC地址输入框中(请注意将:转换为-),输入完成之后点击[防护地址冲突],为了使MAC地址生效请禁用本地网卡然后再启用网卡,在CMD命令行中输入Ipconfig/all,查看当前MAC地址是否与本地MAC地址输入框中的MAC地址相符。如果成功将不再会显示地址冲突。注意:如果您想恢复默认MAC地址,请点击[恢复默认],为了使MAC地址生效请禁用本地网卡然后再启用网卡。1ARP病毒---导致网络(ping)时断时通---解决办法ARP病毒解决办法决战ARP病毒arp-s192.168.1.108-10-17-f8-6a-4b从上周起,在单位上网时发生的怪事就一直困扰着我,起初以为是网络不稳定才出现时断时续的现象,并没有引起我太大的注意,可事过两天,该现象却越来越严重,发生频率也是越来越高,同时其他同事的电脑也是同样无法正常上网,故障跟我的一模一样,这引起了我的注意,于是决定把这个问题调查个水落石出。初期的判断主要是围绕着我自己的电脑展开,在进行了查毒和系统的重装后,竟然问题依旧,难道问题不是出在我这台电脑上吗,带着问题我打开了百度的搜索网页,查了一下网络时断时续的相关资料,果然这种现象是近期的一个热点,原因是中了一种arp的木马病毒,它的原理是将网关的MAC地址改写,直接导致访问网关的电脑无法正确找到网关设备,使网络无法正确连接而造成网络瘫痪。经过进一步调查发现,该木马程序的出现是局域网内有人使用ARP欺骗的木马程序(比如:传奇盗号的软件,某些传奇外挂中也被恶意加载了此程序)。而现象却是网络内所有的电脑都无法正确访问网关导致无法上网,所以单从自己的电脑发向去调查,肯定会是毫无收获的,因为自己的电脑也只是受害电脑之一。解决有两种:一是临时应急型,可暂时解决不能上网的问题,而不是彻底清除病毒:只需使用Windows系统自带的arp命令即可完成。方法如下:点击开始,运行,输入―arp-s网关地址网关MAC地址‖,这样即可使网关地址与真正的网关MAC地址绑定,使得局域网内病毒主机无法再进行干扰~但问题是此方法在计算机重启后自动失效,想再次使用必须重复上述操作。二是彻底清除型,此方法必须将网内受感染的病毒主机找出,若局域网只连几台电脑,则查找难度则很低,只要将病毒主机查出并杀毒即可解决问题。但局域网若是带了几十甚至几百台电脑主机时,查找的难度则会增加很多……问题既然找出,下一步就要搜查病毒主机了。由于单位上网的小局域网内只连有五、六台左右的电脑,这使查找难度降低很多。但也并非一帆风顺,因为病毒主机伪装的MAC地址并没有使用它自己的网卡MAC地址,而是虚构了一个地址,这使我再次陷入迷茫~但后来在使用arp-a命令时发现总有一个IP地址会出现(此IP既不是我电脑的,也不是网关的),我由此怀疑这个IP地址就是一切故障的始作蛹者,于是我坚决地在集线器上找到了这个IP对应的网线并将之拨掉,果然在没有这台病毒主机干扰后,网络终于恢复了正常。至此由该arp病毒引发的上网时断时续问题随着这台病毒主机被抓出而划上了完美的句号。ARP病毒---导致网络(ping)时断时通---解决办法【解决思路】1、不要把你的网络安全信任关系建立在IP基础上或MAC基础上,(rarp同样存在欺骗的问题),理想的关系应该建立在IP+MAC基础上。2、设置静态的MAC-->IP对应,不要让主机刷新你设定好的转换表。3、除非很有必要,否则停止使用ARP,将ARP做为永久条目保存在对应表中。4、使用ARP服务器。通过该服务器查找自己的ARP转换表来响应其他机器的ARP广播。确保这台ARP服务器不被黑。5、使用―proxy‖代理IP的传输。6、使用硬件屏蔽主机。设置好你的路由,确保IP地址能到达合法的路径。(静态配置路由ARP条目),注意,使用交换集线器和网桥无法阻止ARP欺骗。7、管理员定期用响应的IP包中获得一个rarp请求,然后检查ARP响应的真实性。8、管理员定期轮询,检查主机上的ARP缓存。9、使用防火墙连续监控网络。注意有使用SNMP的情况下,ARP的欺骗有可能导致陷阱包丢失。【HiPER用户的解决方案】建议用户采用双向绑定的方法解决并且防止ARP欺骗。1、在PC上绑定路由器的IP和MAC地址:1)首先,获得路由器的内网的MAC地址(例如HiPER网关地址192.168.16.254的MAC地址为0022aa0022aa局域网端口MAC地址>)。2)编写一个批处理文件rarp.bat内容如下:@echooffarp-darp-s192.168.16.25400-22-aa-00-22-aa将文件中的网关IP地址和MAC地址更改为您自己的网关IP地址和MAC地址即可。将这个批处理软件拖到―windows--开始--程序--启动‖中。rp显示和修改―地址解析协议(ARP)‖缓存中的项目。ARP缓存中包含一个或多个表,它们用于存储IP地址及其经过解析的以太网或令牌环物理地址。计算机上安装的每一个以太网或令牌环网络适配器都有自己单独的表。如果在没有参数的情况下使用,则arp命令将显示帮助信息。语法arp[-a[InetAddr][-NIfaceAddr]][-g[InetAddr][-NIfaceAddr]][-dInetAddr[IfaceAddr]][-sInetAddrEtherAddr[IfaceAddr]]参数-a[InetAddr][-NIfaceAddr]显示所有接口的当前ARP缓存表。要显示特定IP地址的ARP缓存项,请使用带有InetAddr参数的arp-a,此处的InetAddr代表IP地址。如果未指定InetAddr,则使用第一个适用的接口。要显示特定接口的ARP缓存表,请将-NIfaceAddr参数与-a参数一起使用,此处的IfaceAddr代表指派给该接口的IP地址。-N参数区分大小写。-g[InetAddr][-NIfaceAddr]与-a相同。-dInetAddr[IfaceAddr]删除指定的IP地址项,此处的InetAddr代表IP地址。对于指定的接口,要删除表中的某项,请使用IfaceAddr参数,此处的IfaceAddr代表指派给该接口的IP地址。要删除所有项,请使用星号(*)通配符代替InetAddr。-sInetAddrEtherAddr[IfaceAddr]向ARP缓存添加可将IP地址InetAddr解析成物理地址EtherAddr的静态项。要向指定接口的表添加静态ARP缓存项,请使用IfaceAddr参数,此处的IfaceAddr代表指派给该接口的IP地址。/?在命令提示符下显示帮助。注释?InetAddr和IfaceAddr的IP地址用带圆点的十进制记数法表示。?EtherAddr的物理地址由六个字节组成,这些字节用十六进制记数法表示并且用连字符隔开(比如,00-AA-00-4F-2A-9C)。按以下顺序删除病毒组件1)删除‖病毒组件释放者‖%windows%\SYSTEM32\LOADHW.EXE2)删除‖发ARP欺骗包的驱动程序‖(兼―病毒守护程序‖)%windows%\System32\drivers\npf.sysa.在设备管理器中,单击‖查看‖-->‖显示隐藏的设备‖b.在设备树结构中,打开‖非即插即用….‖c.找到‖NetGroupPacketFilterDriver‖,若没找到,请先刷新设备列表d.右键点击‖NetGroupPacketFilterDriver‖菜单,并选择‖卸载‖.e.重启windows系统,f.删除%windows%\System32\drivers\npf.sys3)删除‖命令驱动程序发ARP欺骗包的控制者‖%windows%\System32\msitinit.dll2.删除以下‖病毒的假驱动程序‖的注册表服务项:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Npf三、定位ARP攻击源头和防御方法1(定位ARP攻击源头主动定位方式:因为所有的ARP攻击源都会有其特征——网卡会处于混杂模式,可以通过ARPKiller这样的工具扫描网内有哪台机器的网卡是处于混杂模式的,从而判断这台机器有可能就是―元凶‖。定位好机器后,再做病毒信息收集,提交给趋势科技做分析处理。标注:网卡可以置于一种模式叫混杂模式(promiscuous),在这种模式下工作的网卡能够收到一切通过它的数据,而不管实际上数据的目的地址是不是它。这实际就是Sniffer工作的基本原理:让网卡接收一切它所能接收的数据。被动定位方式:在局域网发生ARP攻击时,查看交换机的动态ARP表中的内容,确定攻击源的MAC地址;也可以在局域居于网中部署Sniffer工具,定位ARP攻击源的MAC。也可以直接Ping网关IP,完成Ping后,用ARP–a查看网关IP对应的MAC地址,此MAC地址应该为欺骗的MAC。使用NBTSCAN可以取到PC的真实IP地址、机器名和MAC地址,如果有‖ARP攻击‖在做怪,可以找到装有ARP攻击的PC的IP、机器名和MAC地址。命令:―nbtscan-r192.168.16.0/24‖(搜索整个192.168.16.0/24网段,即192.168.16.1-192.168.16.254);或―nbtscan192.168.16.25-137‖搜索192.168.16.25-137网段,即192.168.16.25-192.168.16.137。输出结果第一列是IP地址,最后一列是MAC地址。NBTSCAN的使用范例:假设查找一台MAC地址为―000d870d585f‖的病毒主机。1)将压缩包中的nbtscan.exe和cygwin1.dll解压缩放到c:下。2)在Windows开始—运行—打开,输入cmd(windows98输入―command‖),在出现的DOS窗口中输入:C:btscan-r192.168.16.1/24(这里需要根据用户实际网段输入),回车。3)通过查询IP--MAC对应表,查出―000d870d585f‖的病毒主机的IP地址为―192.168.16.223‖。通过上述方法,我们就能够快速的找到病毒源,确认其MAC——〉机器名和IP地址。2(防御方法a.使用可防御ARP攻击的三层交换机,绑定端口-MAC-IP,限制ARP流量,及时发现并自动阻断ARP攻击端口,合理划分VLAN,彻底阻止盗用IP、MAC地址,杜绝ARP的攻击。b.对于经常爆发病毒的网络,进行Internet访问控制,限制用户对网络的访问。此类ARP攻击程序一般都是从Internet下载到用户终端,如果能够加强用户上网的访问控制,就能极大的减少该问题的发生。c.在发生ARP攻击时,及时找到病毒攻击源头,并收集病毒信息,可以使用趋势科技的SIC2.0,同时收集可疑的病毒样本文件,一起提交到趋势科技的TrendLabs进行分析,TrendLabs将以最快的速度提供病毒码文件,从而可以进行ARP病毒的防御。该病毒发作时候的特征为,中毒的机器会伪造某台电脑的MAC地址,如该伪造地址为网关服务器的地址,那么对整个网吧均会造成影响,用户表现为上网经常瞬断。一、在任意客户机上进入命令提示符(或MS-DOS方式),用arp–a命令查看:C:\WINNT\system32>arp-aInterface:192.168.0.193onInterface0x1000003InternetAddressPhysicalAddressType192.168.0.100-50-da-8a-62-2cdynamic192.168.0.2300-11-2f-43-81-8bdynamic192.168.0.2400-50-da-8a-62-2cdynamic192.168.0.2500-05-5d-ff-a8-87dynamic192.168.0.20000-50-ba-fa-59-fedynamic可以看到有两个机器的MAC地址相同,那么实际检查结果为00-50-da-8a-62-2c为192.168.0.24的MAC地址,192.168.0.1的实际MAC地址为00-02-ba-0b-04-32,我们可以判定192.168.0.24实际上为有病毒的机器,它伪造了192.168.0.1的MAC地址。二、在192.168.0.24上进入命令提示符(或MS-DOS方式),用arp–a命令查看:C:\WINNT\system32>arp-aInterface:192.168.0.24onInterface0x1000003InternetAddressPhysicalAddressType192.168.0.100-02-ba-0b-04-32dynamic192.168.0.2300-11-2f-43-81-8bdynamic192.168.0.2500-05-5d-ff-a8-87dynamic192.168.0.19300-11-2f-b2-9d-17dynamic192.168.0.20000-50-ba-fa-59-fedynamic可以看到带病毒的机器上显示的MAC地址是正确的,而且该机运行速度缓慢,应该为所有流量在二层通过该机进行转发而导致,该机重启后网吧内所有电脑都不能上网,只有等arp刷新MAC地址后才正常,一般在2、3分钟左右。三、如果主机可以进入dos窗口,用arp–a命令可以看到类似下面的现象:C:\WINNT\system32>arp-aInterface:192.168.0.1onInterface0x1000004InternetAddressPhysicalAddressType192.168.0.2300-50-da-8a-62-2cdynamic192.168.0.2400-50-da-8a-62-2cdynamic192.168.0.2500-50-da-8a-62-2cdynamic192.168.0.19300-50-da-8a-62-2cdynamic192.168.0.20000-50-da-8a-62-2cdynamic该病毒不发作的时候,在代理服务器上看到的地址情况如下:C:\WINNT\system32>arp-aInterface:192.168.0.1onInterface0x1000004InternetAddressPhysicalAddressType192.168.0.2300-11-2f-43-81-8bdynamic192.168.0.2400-50-da-8a-62-2cdynamic192.168.0.2500-05-5d-ff-a8-87dynamic192.168.0.19300-11-2f-b2-9d-17dynamic192.168.0.20000-50-ba-fa-59-fedynamic病毒发作的时候,可以看到所有的ip地址的mac地址被修改为00-50-da-8a-62-2c,正常的时候可以看到MAC地址均不会相同。解决办法:一、采用客户机及网关服务器上进行静态ARP绑定的办法来解决。1(在所有的客户端机器上做网关服务器的ARP静态绑定。首先在网关服务器(代理主机)的电脑上查看本机MAC地址C:\WINNT\system32>ipconfig/allEthernetadapter本地连接2:Connection-specificDNSSuffix.:Description...........:Intel?PRO/100BPCIAdapter(TX)PhysicalAddress.........:00-02-ba-0b-04-32DhcpEnabled...........:NoIPAddress............:192.168.0.1SubnetMask...........:255.255.255.0然后在客户机器的DOS命令下做ARP的静态绑定C:\WINNT\system32>arp–s192.168.0.100-02-ba-0b-04-32注:如有条件,建议在客户机上做所有其他客户机的IP和MAC地址绑定。2(在网关服务器(代理主机)的电脑上做客户机器的ARP静态绑定首先在所有的客户端机器上查看IP和MAC地址,命令如上。然后在代理主机上做所有客户端服务器的ARP静态绑定。如:C:\winnt\system32>arp–s192.168.0.2300-11-2f-43-81-8bC:\winnt\system32>arp–s192.168.0.2400-50-da-8a-62-2cC:\winnt\system32>arp–s192.168.0.2500-05-5d-ff-a8-87。。。。。。。。。3(以上ARP的静态绑定最后做成一个windows自启动文件,让电脑一启动就执行以上操作,保证配置不丢失
/
本文档为【IP冲突】,请使用软件OFFICE或WPS软件打开。作品中的文字与图均可以修改和编辑, 图片更改请在作品中右键图片并更换,文字修改请直接点击文字进行修改,也可以新增和删除文档中的内容。
[版权声明] 本站所有资料为用户分享产生,若发现您的权利被侵害,请联系客服邮件isharekefu@iask.cn,我们尽快处理。 本作品所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用。 网站提供的党政主题相关内容(国旗、国徽、党徽..)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。

历史搜索

    清空历史搜索