查看: 2915|回复: 1

校内网ARP问题

[复制链接]
发表于 2009-4-22 12:15:33 | 显示全部楼层 |阅读模式
(1)最近发现网内有同学掉线,于是登录网关show arp,发现有些IP对应的MAC为00-00-00-00-00-00,更新时间 AGE也始终是0,这些IP在管理系统内是确实存在的(有可能在网关处显示的是伪造的),在管理系统内也能查到他们的MAC~我想问问,MAC为0有几种情况?能否说明网内有ARP攻击?
(2)去ANTIARP的论坛上查,说超过100个ARP的地址就有可能有问题,那一个大概有119台机子的网段,大概一分钟或者一个小时内有多少个ARP请求包/应答包是正常的?
(3)今天抓包看到一个地址为210.34.78.207,一直在请求网关地址,从ARP防火墙上看,他50分钟内ARP请求达到580次!(我们的网关地址是210.34.78.129)这机子是不是有问题?抓包获得他的IP和MAC与管理系统内的均一致!通过流量查询,发现他的流量一直都是流出比流入大~“2小时42分3秒 流出16.5M  流入68.8M ”“3小时6分50秒 流出52.9M 流入277.7M ”
PS:希望大家帮忙分析下,主要是想学习下大家分析的过程!论坛内其他相关分析有看过,但是自己现实中遇上ARP案例,分析起来还是感觉乱七八糟的~如果说还需要上传什么切图或者什么的,希望大家可以提醒下~我会补上的~谢谢~



现在基本确定210.34.78.207的有问题,刚刚抓包发现他的广播包里的目标IP甚至不是该网段的!已切图上传~
现在有个疑问,既然没伪造IP和MAC,那病毒机发包的目的是什么?只是为了耗带宽?还是说只是在扫描?ARP病毒的目的一是欺骗网关,一是欺骗PC,一是两者都欺骗,在中间转发两者数据包~~但是本身包的IP与MAC均正确那又有什么目的?或者说IP与MAC地址均伪造?那意义又是什么?纯粹恶搞带宽?求达人解疑!

郁闷,在管理系统将他踢下线,并且已经列入黑名单12小时内无法认证,但是抓到的包里还是有这个地址!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?CSNA会员注册

×
回复

使用道具 举报

发表于 2009-4-23 11:52:03 | 显示全部楼层
1:MAC为00-00-00-00-00-00有很多情况:
a、刚开始连接的时候,会自动生成一个MAC为00-00-00-00-00-00的地址,直到获得真正的MAC地址后才替换,这个是暂时现象
b、一直无法获取真正的MAC地址,可能对方修改了或者安装了防火墙,不允许你获取真实的地址
c、网线有问题也会造成这种现象
2:只要某个IP地址不是一分钟内疯狂发送ARP数据包,那就是正常,现在很多设备每隔1秒就发送一次来防止arp病毒攻击
3:210.34.78.207不一定就有问题,请求网关地址不是ARP病毒干的事情,arp病毒干的事情是伪装自己是网关,或者扫描全网,有规律和次序的询问不存在的内网地址才是中毒。我看了看,流入流量是比流出大呀,你怎么说流出的大?

建议你抓包传上来,大家帮你分析,这么看不出问题
回复

使用道具 举报

您需要登录后才可以回帖 登录 | CSNA会员注册

本版积分规则

快速回复 返回顶部 返回列表