ARP病毒的處理 |
發(fā)布時(shí)間: 2012/9/22 17:22:01 |
故障現(xiàn)象:機(jī)器以前可正常上網(wǎng)的,突然出現(xiàn)可認(rèn)證,不能上網(wǎng)的現(xiàn)象(無法ping通網(wǎng)關(guān)),重啟機(jī)器或在MSDOS窗口下運(yùn)行命令A(yù)RP -d后,又可恢復(fù)上網(wǎng)一段時(shí)間。 步驟二. 如果已經(jīng)有網(wǎng)關(guān)的正確MAC地址,在不能上網(wǎng)時(shí),手工將網(wǎng)關(guān)IP和正確MAC綁定,可確保計(jì)算機(jī)不再被攻擊影響。手工綁定可在MS-DOS窗口下運(yùn)行以下命令: arp –s 網(wǎng)關(guān)IP 網(wǎng)關(guān)MAC 例如:假設(shè)計(jì)算機(jī)所處網(wǎng)段的網(wǎng)關(guān)為218.197.192.254,本機(jī)地址為218.197.192.1在計(jì)算機(jī)上運(yùn)行arp –a后輸出如下: C:\Documents and Settings>arp -a Interface: 218.197.192.1 --- 0x2 Internet Address Physical Address Type 218.197.192.254 00-01-02-03-04-05 dynamic 其中00-01-02-03-04-05就是網(wǎng)關(guān)218.197.192.254對(duì)應(yīng)的MAC地址,類型是動(dòng)態(tài)(dynamic)的,因此是可被改變。 被攻擊后,再用該命令查看,就會(huì)發(fā)現(xiàn)該MAC已經(jīng)被替換成攻擊機(jī)器的MAC,如果大家希望能找出攻擊機(jī)器,徹底根除攻擊,可以在此時(shí)將該MAC記錄下來,為以后查找做準(zhǔn)備。 手工綁定的命令為: arp –s 218.197.192.254 00-01-02-03-04-05 綁定完,可再用arp –a查看arp緩存, C:\Documents and Settings>arp -a Interface: 218.197.192.1 --- 0x2 Internet Address Physical Address Type 218.197.192.254 00-01-02-03-04-05 static 這時(shí),類型變?yōu)殪o態(tài)(static),就不會(huì)再受攻擊影響了。但是,需要說明的是,手工綁定在計(jì)算機(jī)關(guān)機(jī)重開機(jī)后就會(huì)失效,需要再綁定。所以,要徹底根除攻擊,只有找出網(wǎng)段內(nèi)被病毒感染的計(jì)算機(jī),令其殺毒,方可解決。找出病毒計(jì)算機(jī)的方法: 如果已有病毒計(jì)算機(jī)的MAC地址,可使用NBTSCAN軟件找出網(wǎng)段內(nèi)與該MAC地址對(duì)應(yīng)的IP,即病毒計(jì)算機(jī)的IP地址,然后可報(bào)告校網(wǎng)絡(luò)中心對(duì)其進(jìn)行查封。 NBTSCAN的使用方法: 下載nbtscan.rar到硬盤后解壓,然后將cygwin1.dll和nbtscan.exe兩文件拷貝到c:\windows\system32(或system)下,進(jìn)入MSDOS窗口就可以輸入命令: nbtscan -r 218.197.192.0/24 (假設(shè)本機(jī)所處的網(wǎng)段是218.197.192,掩碼是255.255.255.0;實(shí)際使用該命令時(shí),應(yīng)將斜體字部分改為正確的網(wǎng)段) 。 注:使用nbtscan時(shí),有時(shí)因?yàn)橛行┯?jì)算機(jī)安裝防火墻軟件,nbtscan的輸出不全,但在計(jì)算機(jī)的arp緩存中卻能有所反應(yīng),所以使用nbtscan時(shí),還可同時(shí)查看arp緩存,就能得到比較完全的網(wǎng)段內(nèi)計(jì)算機(jī)IP與MAC的對(duì)應(yīng)關(guān)系。 本文出自:億恩科技【mszdt.com】 服務(wù)器租用/服務(wù)器托管中國五強(qiáng)!虛擬主機(jī)域名注冊(cè)頂級(jí)提供商!15年品質(zhì)保障!--億恩科技[ENKJ.COM] |