查看: 4277|回复: 16

局域网有ARP元凶,但是就是查不出来 -_-!

[复制链接]
发表于 2006-11-11 13:49:15 | 显示全部楼层 |阅读模式
路由器的地址是192.168.0.254

我能看的出 00:30:18:AC:79:E2 就是元凶```但是我找不到是哪台机器???




最近老掉线。。。郁闷啊

怎样才能找出00:30:18:AC:79:E2这个地址对应的IP地址呢??
或者是那个地址借用00:30:18:AC:79:E2这个MAC地址,向局域网里的其他机器发送ARP欺骗包??

[ 本帖最后由 inanition 于 2006-11-11 13:52 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?CSNA会员注册

×
回复

使用道具 举报

发表于 2006-11-11 16:02:28 | 显示全部楼层
是不是就是你路由的哦?画出你的网络拓扑图出来!
回复

使用道具 举报

发表于 2006-11-11 16:08:20 | 显示全部楼层
还有你的网络流量本来就大,不象是ARP哦~
经过偶神经般的分析你哪儿没什么问题。
回复

使用道具 举报

发表于 2006-11-11 16:15:09 | 显示全部楼层
中病毒或木马吧?
回复

使用道具 举报

发表于 2006-11-11 17:11:53 | 显示全部楼层
你的抓包的时间有点长,以前的数据包被丢弃了哦,有的5分钟差不多了吧
00:15:58:6D:F1:FA
这个网卡下绑定了三个IP???
其中有个是0.0.0.0的有什么用??
回复

使用道具 举报

发表于 2006-11-11 17:20:20 | 显示全部楼层
楼主,你的网关开启了DHCP服务么?
回复

使用道具 举报

发表于 2006-11-11 17:25:34 | 显示全部楼层
192.168.0.254 在 00:30:18:AC:79:E2

你的网关MAC地址是这个不咯?
回复

使用道具 举报

发表于 2006-11-11 17:49:30 | 显示全部楼层
00:30:18:AC:79:E2是网关,对应IP为192.168.0.44
请检查192.168.0.254,有ARP欺骗行为:有规律发送两个ARP响应给被欺骗IP。
回复

使用道具 举报

 楼主| 发表于 2006-11-11 18:10:39 | 显示全部楼层
先谢谢LS几位大哥
是这样的
我网吧路由器地址是192.168.0.254         00-d0-f8-88-0a-61
00:30:18:AC:79:E2这个地址是假的

这个抓包是抓的有点早,因为我是这样想的
在掉线之前,肯定有某机器首先发送ARP包给路由器,取得路由器的MAC地址
然后又给其他机器发送假的路由器MAC地址!

我的意图是这样的!
所以在掉线之前一直是把科来开起的
那个假的MAC已经找出来了
可是我不能找到是哪台机器在发送假的ARP包
回复

使用道具 举报

 楼主| 发表于 2006-11-11 18:15:20 | 显示全部楼层
网络结构大致结果如下

                                                       镜象口装的是 科来网络分析系统
                                                         /
光钎---------------路由器-------交换机(支持端口景象)
                                                         \
                                                   一个主交换机(被镜象口)
                                                            \
                                                      交换机---机器
回复

使用道具 举报

 楼主| 发表于 2006-11-11 18:47:13 | 显示全部楼层
再顶一下!!!!!!
回复

使用道具 举报

发表于 2006-11-11 22:06:57 | 显示全部楼层
根据MAC地址找IP地址啊
应该可以找到某台机子吧!!
回复

使用道具 举报

发表于 2006-11-12 09:55:19 | 显示全部楼层
有些arp欺骗采用了虚假的mac地址,这个比较难办了,定义acl规则过滤
回复

使用道具 举报

发表于 2006-11-13 09:08:06 | 显示全部楼层
原帖由 artico 于 2006-11-11 17:49 发表
00:30:18:AC:79:E2是网关,对应IP为192.168.0.44
请检查192.168.0.254,有ARP欺骗行为:有规律发送两个ARP响应给被欺骗IP。


既然44有发送过00:30:18:AC:79:E2,还请检查一下该PC。
回复

使用道具 举报

发表于 2006-11-13 10:15:30 | 显示全部楼层
你的问题计算机应该就是0.44你应该到0.44这台计算机查看一下这台计算机的真实MAC不就什么也知道了吗
回复

使用道具 举报

发表于 2006-11-13 17:31:55 | 显示全部楼层
同意LS的意见,查一查0.44和0.254。
另外问一下0.44和0.249有什么关系?
回复

使用道具 举报

发表于 2007-5-5 15:56:18 | 显示全部楼层
用科来查ARP很方便的
回复

使用道具 举报

您需要登录后才可以回帖 登录 | CSNA会员注册

本版积分规则

快速回复 返回顶部 返回列表