中毒?木馬?請大家幫忙找看看 - 資安

Odelette avatar
By Odelette
at 2008-10-26T01:54

Table of Contents

※ [本文轉錄自 MUSTMIS 看板]

作者: yck0210 (我的心不再流浪) 看板: MUSTMIS
標題: Re: [問題] 中毒?木馬?請大家幫忙找看看
時間: Sun Oct 26 01:53:05 2008

其實這個問題我不知道就算了,我一知道也是讓我徹夜難眠~
一開始是系上三位老師在處理,後來我也幫忙,晚上學弟也加入幫忙!
老師們分析了好久,一直在猜測發生的原因,然後再用Sniffer及Ethereal慢慢查~
最後研判是有一台電腦中毒,
它可以修改路由器的ARP(Address Resolution Protocol) Table~
我們平常上網的時候,從Client端經Router到Server端的路徑是正常的~
但是要從Server端下載資料到Client端的時候就有問題了,因為ARP Table被修改了!
正常應該循原路徑,但是被修改的ARP Table將所有的IP全都指向同一個MAC....
也就是說在路由器裡面,被修改的ARP Table將所有的IP都指向中毒的電腦網路卡!
然後中毒的電腦將封包夾帶病毒網站的訊息,再回傳資料給正常的Client端~
使得同一個Collision Domain(碰撞領域)的Host在上網的時候都會有五個g三個t的問題~
這跟網路剪刀手(NetCut)的原理類似,不過這對我來說是很新的手法及想法!
或許哪一天真的有空,可以寫一支這種程式來玩玩,也是滿有趣的~

其實我是先把知道的結果描述出來,這是在我們找問題的過程中慢慢推測出來的!
我們在追查的過程裡,針對病毒訊息來搜索,最先找到出問題的MAC位址~
但是每一次查都會換IP,連使用arp指令也不能修正,
後來我們才發現是有人假冒Gateway!
在這樣不確定是哪一個IP的情況下,再加上我們沒有Switch的權限,
增加我們追查的困難度~
最後我們用老方法,就是把教室的Switch先關掉或隔開!
剩下最後的Switch,大多是老師、Lab、Server在使用,我們用二分搜尋法去尋找~
找到最後鎖定一間Lab,然後在用Ethereal撈它的封包,發現有大量的ARP封包!
最後依照網路線的編號查到該網路孔,發現它還接著一台Switch....><"
每拔一條網路線,就發現ARP的封包量增大,
查到最後時,它每秒送出的ARP封包居然上千個!
打開電腦,發現它累積的封包數還真可怕,
查一下它的網路卡位址,就是我們要找的MAC!
然後我還發現它沒裝防毒軟體,我只好先把它的網路線拔除後等下週再處理....
在忙了一個晚上後,將Router重開機,讓它產生新的ARP Table後就正常了!

整個晚上泡在網路機房處理問題,感覺好像又回到軍中待在機房解決狀況的感覺~
雖然這次不是我管的Lab出的問題,但讓我有種建立MAC表的想法,這樣查問題才會快!

以上....雖然過程好累,但是經驗增加了不少,而且kennedy0521的推文也給了我靈感!
最後,感謝那麼多人幫我測試、給我意見!

--
Tags: 資安

All Comments

Donna avatar
By Donna
at 2008-10-30T03:46
arp spoofing, 如果全單位都執行 IP & MAC binding
Selena avatar
By Selena
at 2008-11-03T10:03
可以避免這樣的事情
Una avatar
By Una
at 2008-11-04T20:43
另外某些牌子的switch會自動關掉出問題電腦用的port

中毒?木馬?請大家幫忙找看看

Barb Cronin avatar
By Barb Cronin
at 2008-10-25T21:23
小弟來說說自己遇過的狀況,給大家參考。 話說小弟服務的單位之前也遇過類似的狀況,單位內的所有電腦只要是連上網都會出現網頁自動開啟另外的視窗, 經過小弟多次且常久的測試(WEB,DNS,FTP皆重新安裝或是關閉測試),但是都無法解決,單位內的電腦只要一上網低依此可能沒事, 但是只要重新整理網頁馬上就會多個網頁 ...

微軟發佈紅色安全警戒公告

Thomas avatar
By Thomas
at 2008-10-25T11:47
剛才看見的新聞 更新碼是KB958644 請大家多多注意嚕^^ (不曉得是不是變相認證atatand#34;) 畢竟下個月起微軟要開始抓我國及對岸的盜版序號... 【特約記者薛怡青/台北報導】上星期微軟才剛發布10月分的安全更新程式,卻又在這兩 天緊急發布了MS08-067緊急安全更新,這個漏洞威脅 ...

如何知道電腦是否在線上

Wallis avatar
By Wallis
at 2008-10-24T11:37
以前可以用ping來查電腦是否在線 但是目前公司裡的每台電腦都有裝防火牆 並且把ICMP echo關掉了 要查電腦是否上線還有其他的辦法嗎??? PS. Firewall policy是上級單位控管的,無法變更 - ...

snort只有有線版的嗎??

Harry avatar
By Harry
at 2008-10-23T10:39
http://snort-wireless.org/ 網址如上 多了wifi協定 ※ 引述《dppman (*^o^*)》之銘言: : ※ 引述《fire2 (最愛音樂了!)》之銘言: : : 請問各位前輩 : : 最近想使用SNORT去偵測無線網路中deauthentication類型的封包 : : 結 ...

中毒?木馬?請大家幫忙找看看

Tracy avatar
By Tracy
at 2008-10-22T21:57
※ [本文轉錄自 MUSTMIS 看板] 作者: yck0210 (我的心不再流浪) 看板: MUSTMIS 標題: [問題] 中毒?木馬?請大家幫忙找看看 時間: Wed Oct 22 19:59:40 2008 在我們系上網最近會發現學校許多Server都被掛上大陸網站隱藏語法.... 我先聲明,我不 ...