查看: 3504|回复: 16

谁能分析一下中了什么病毒吗?

[复制链接]
发表于 2009-3-10 13:30:11 | 显示全部楼层 |阅读模式
134.104.62.184这台电脑经常无法ping通网关,其它内网电脑都正常,该电脑ping内网其它电脑也正常,附上抓包文件,请高手分析一下中了什么病毒那

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?CSNA会员注册

×
回复

使用道具 举报

 楼主| 发表于 2009-3-10 16:47:39 | 显示全部楼层
顶一下先了!!!!!!
回复

使用道具 举报

发表于 2009-3-10 20:04:49 | 显示全部楼层
这两个IP不是一个子网的?

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?CSNA会员注册

×
回复

使用道具 举报

 楼主| 发表于 2009-3-10 20:05:26 | 显示全部楼层
为什么ping网关的包无回应那
回复

使用道具 举报

 楼主| 发表于 2009-3-10 20:21:12 | 显示全部楼层
是一个子网的掩码是255.255.255.128
回复

使用道具 举报

发表于 2009-3-10 20:50:08 | 显示全部楼层
在这个掩码下,184和129是一个子网,前50个包都无应答
后面有应答的,那00:00:0C:07:AC:00和00:0A:42:A5:92:FC究竟哪个是129的mac呢?
129是网关的ip?
回复

使用道具 举报

 楼主| 发表于 2009-3-10 21:00:35 | 显示全部楼层
00:00:0C:07:AC:00是网关
回复

使用道具 举报

发表于 2009-3-10 21:32:38 | 显示全部楼层
那应答为什么来自00:0A:42:A5:92:FC?
回复

使用道具 举报

 楼主| 发表于 2009-3-11 09:33:36 | 显示全部楼层
那是不是ARP欺骗那
回复

使用道具 举报

发表于 2009-3-11 09:47:03 | 显示全部楼层
首先看看00:0A:42:A5:92:FC是谁的mac
在134.104.62.184上arp -a看看,装个金山的arp防火墙观察有无效果
arp欺骗之前往往要扫描,而arp扫描是广播包,用科来很容易抓到的,设一个arp过滤器可以长时间抓包
回复

使用道具 举报

 楼主| 发表于 2009-3-11 10:10:08 | 显示全部楼层
查过了00:0A:42:A5:92:FC这个是网关的真实地址,00:00:0C:07:AC:00是vlan的子接口地址
回复

使用道具 举报

 楼主| 发表于 2009-3-11 10:11:30 | 显示全部楼层
应该不是arp欺骗,因为ping不通网关后,查了一下arp -a没看到其它的地址。
回复

使用道具 举报

发表于 2009-3-11 10:26:05 | 显示全部楼层
原帖由 bin0131 于 2009-3-11 10:10 发表
查过了00:0A:42:A5:92:FC这个是网关的真实地址,00:00:0C:07:AC:00是vlan的子接口地址

看不懂
一般网关就是vlan子接口
回复

使用道具 举报

 楼主| 发表于 2009-3-11 12:37:11 | 显示全部楼层
但是我抓了其它正常的包也是一样的那,icmp回复的也是00:0A:42:A5:92:FC
回复

使用道具 举报

 楼主| 发表于 2009-3-12 13:56:39 | 显示全部楼层
自己在顶一下先了那!!!!
回复

使用道具 举报

 楼主| 发表于 2009-3-20 16:31:10 | 显示全部楼层
终于找到原因了,原来这边有台交换机配了这个地址。
回复

使用道具 举报

 楼主| 发表于 2009-3-20 23:49:37 | 显示全部楼层
本来这里的交换机都是不设管理地址的
回复

使用道具 举报

您需要登录后才可以回帖 登录 | CSNA会员注册

本版积分规则

快速回复 返回顶部 返回列表