arp偽裝攻擊網管人員查找解毒 - 資安

Enid avatar
By Enid
at 2008-01-21T16:57

Table of Contents

這一篇是給予網管人員的查找及解決方案,

之前我曾經嘗試過許多方法來查詢中arp偽裝的電腦,在這邊我提出幾種方式:

1.最土法煉鋼的方法,利用arp -a及GW的連接比對mac address,
當你看見有兩個不同的IP卻擁有同一個mac address時,
代表這個mac address的擁有者就是中鏢了。

2.查探DHCP伺服器的Log,當你見到DHCP的Log中,
有某台電腦常常無端跟你重新要IP,那台也是可能中鏢的電腦。

3.最後一種方式,透過第三方軟體,不過我個人感覺這種方式最有效率。
第一種軟體:ethereal(現在叫wireshark)
第二種軟體:Packetyzer

第一種不用介紹了,開放原碼的封包探測軟體。
我建議你在client端上裝Packetyzer就夠了,使用方式就是抓你那張網卡的封包,
然後去看看你電腦是不是一直收到arp封包。
例如你看到"同時間很多個"
arp: who has 192.168.1.1? Tell 192.168.1.100
這代表192.168.1.100這台電腦中鏢了,通常arp封包不會沒事狂發,
會同時間發送很多個代表有問題了,通常下面會有加上.1.1的mac address,
比對一下就知道它是不是出問題了。

利用這個方法將中鏢IP的電腦先實體斷線,然後看arp封包是否正常。

解毒的方法我也try了蠻多次,發現它的傳輸途徑不一,不過使用的東西都差不多

免疫檔:
http://evansariel.googlepages.com/arpsolution.zip
這邊下載的檔案解壓縮的時候裡面有個macosx的資料夾不用理會,
因為我用的是mac系統作封裝,所以有那個資料夾。
解完有四個檔案,將中鏢的電腦斷線後重新開啟至安全模式(管理員權限),
然後將三個dll檔複製到windows/system32裡(沒中鏢的電腦照理說沒這些檔案),
npf.sys那的檔案複製到windows/system32/drivers裡,
然後將這四個檔案改成唯讀,通常就能解決這台電腦偽裝欺騙的問題了。
不過有電腦潔癖的人你就重灌吧!
這四個檔案是arp攻擊的一些主程式,這四個檔案已經測試過使用正常,
幫以前的公司跟某社區網路的網管人員解決過問題,
目前沒聽到有什麼問題,不過最後還是要靠你們自己確定喔!!
不想到最後變成是我的問題QQ...我只是義務幫忙而已。
下一篇就講網路架構的東西...不過有點懶就是了XD....
p.s. 請各位記住,如果你安裝Packetyzer的話,
在你的windows/system32/drivers裡就會多一個npf.sys,
這東西到底是什麼呢?聽我慢慢道來~
這東西其實是winpcap的驅動程式,主要用來抓取網路裝置上的封包,原本是用來給予網路或程式人員檢測探測封包之用,不過arp偽裝攻擊這東西也用到了它...
在免疫檔裡也有這個檔案,如果你有裝packetyzer的話,假設覆蓋了它,會使得packetyzer無法正常使用,這點請記住。
其他dll檔在沒有中arp偽裝的電腦上是不會存在的,如果存在的人你就自己解了它吧。
三個dll檔包括:
packet.dll,pthreadVC.dll,wpcap.dll
如果你有這三個檔案就代表可能中鏢了,你在cmd下面打arp -a看看,
你是否擁有整個網段的arp列表,如果有,而你又不是伺服器的話,
就代表你就是兇手~

--
http://sanature.blogspot.com/

--
Tags: 資安

All Comments

Leila avatar
By Leila
at 2008-01-23T09:59
在安裝Packetyzer時,似乎會對你提供的四個檔案進行寫入
Edwina avatar
By Edwina
at 2008-01-25T16:02
因為我之前有在網路上搜尋到你提供的這四個檔,那要讓他
Charlie avatar
By Charlie
at 2008-01-27T09:27
修改嗎?
Barb Cronin avatar
By Barb Cronin
at 2008-01-30T19:48
因為我當時貼進去資料夾時,並沒有覆蓋等提示,所以我的
電腦應該沒有中毒...!
Vanessa avatar
By Vanessa
at 2008-02-03T02:23
文中有說,packetyzer需要npf.sys驅動,如果你要用
Isla avatar
By Isla
at 2008-02-07T00:22
packetyzer就必須將windows/system32/drivers/npf.sys
解除唯讀讓它覆蓋。
Caroline avatar
By Caroline
at 2008-02-08T20:27
沒有中毒增加你說的那四個檔案可以預防被其他電腦傳染
Suhail Hany avatar
By Suhail Hany
at 2008-02-08T23:17
至於arp -s或antiarp是為了使網路能正常使用
Cara avatar
By Cara
at 2008-02-11T20:33
那如果我綁arp -s 還是有部份網頁開的慢慢的,那就是GW
Rachel avatar
By Rachel
at 2008-02-15T19:02
那裡出問題了嗎? 感謝!
Daniel avatar
By Daniel
at 2008-02-17T18:48
部份網頁開得慢的因素就太多了,GW的loading變重的話也
Bennie avatar
By Bennie
at 2008-02-22T14:34
會造成網路速度變慢,不然你可以tracert看看囉
Ina avatar
By Ina
at 2008-02-22T19:02
例如在cmd打tracert www.google.com,看看是哪個節點
Victoria avatar
By Victoria
at 2008-02-23T18:38
出了問題。
Kumar avatar
By Kumar
at 2008-02-23T21:09
蠻奇怪的,我試過綁幾組可能的GW mac,結果情況都差不多,
Blanche avatar
By Blanche
at 2008-02-24T05:10
都是有些網頁不能開,有些網頁可以開...@@?
不是照理說如果綁到錯誤的GW mac應該就出不去了嘛...@@
Adele avatar
By Adele
at 2008-02-26T08:48
另外,還是很感謝你熱心回覆喔!!
Cara avatar
By Cara
at 2008-03-01T08:35
GW不對當然出不去啊,不過你說的是網頁,看一下有沒設
Tracy avatar
By Tracy
at 2008-03-03T09:35
proxy吧
Adele avatar
By Adele
at 2008-03-04T08:16
再往下這篇文就太長了,釐清arp欺騙的問題之後,其他問
Kumar avatar
By Kumar
at 2008-03-07T14:27
題之後,剩下的問題可以換po在應當的版面囉
Suhail Hany avatar
By Suhail Hany
at 2008-03-08T10:59
用加註方式很難回答完整XD...不知在打什麼
Dinah avatar
By Dinah
at 2008-03-11T15:05
總之,先感謝大大熱心協助囉,其他問題我再向計中詢問囉!
Anthony avatar
By Anthony
at 2008-03-12T20:54
推推
Lucy avatar
By Lucy
at 2008-03-16T16:44
請問有被攻擊的狀況是會出現廣告小視窗的嗎?

arp偽裝攻擊一般使用者解決方式

Irma avatar
By Irma
at 2008-01-21T16:51
因為有網友沒辦法正常開啟網頁,所以將文章轉貼此處,文章很長,請各位包涵。 這種攻擊方式針對的是網路架構的問題,跟系統無關,所以不同的系統有不同的解決方式,不過原理都是一樣的,這邊只提供簡單的解決Client端解決方式, Server端的部份等有空再寫一篇吧。 首先針對PTT上的網友提出的問題給予回覆: 但 ...

關於802.11i的通訊協定

Belly avatar
By Belly
at 2008-01-15T00:06
之前有PO過一篇關於802.11i的問題, 但老闆越來越刁, 沒把802.11i的整個通訊協定報給他聽, 他是不可能罷休的, 我現在所找到的資料裡面, 有幾個問題,想請教有在研究這方面領域的大大: 1.802.11的認証與連結,與EAP是兩個選一個做嗎?或是兩個都要做? 2.802.11i的金鑰管理協定,我實 ...

關於ARP網路攻擊的疑問~希望大家解惑

Dora avatar
By Dora
at 2008-01-14T17:29
※ 引述《loui921 (雨過 天晴)》之銘言: : ※ [本文轉錄自 AntiVirus 看板] : 作者: loui921 (雨過 天晴) 看板: AntiVirus : 標題: [問題] 關於ARP網路攻擊的疑問~希望大家解惑 : 時間: Sun Jan 13 02:23:18 2008 : 我不是中 ...

關於ARP網路攻擊的疑問~希望大家解惑

Hedwig avatar
By Hedwig
at 2008-01-13T19:59
※ [本文轉錄自 AntiVirus 看板] 作者: loui921 (雨過 天晴) 看板: AntiVirus 標題: [問題] 關於ARP網路攻擊的疑問~希望大家解惑 時間: Sun Jan 13 02:23:18 2008 我不是中毒...預設的內容可以刪掉吼? 我蒐尋打了一下ARP...查不到什 ...

公司監控如何防止

Bennie avatar
By Bennie
at 2008-01-10T22:52
今天有同事偷偷的跟我說 在公司用電腦都要小心點 最近開始監控了(說啥花了三十萬買防水牆!) 但對那套軟體是一點概念都沒有 在公司的電腦上是都會裝simplite 但是其實之前在某電子廠當網管的學弟 就說了他們有系統可以監控更多 連simplite都沒用 連公司的人在上網拍~跟誰交談 通通可以看到 ...