|
|
发表于 2007-1-9 09:56:10
|
显示全部楼层
伪造IP,MAC找起有点麻烦的,借助单端口的分路器(TAP),分别捕获单向数据流!
单端口的分路器有4个端口,2个网络接入口,2个网络监听口,分别都是一个进,一个出,所以两个连接到安装科来的机器上,其中一个是从外到内的数据包,一个是从内到外的数据。
打个比方:如果你抓取从内到外的数据包,这时出现源MAC是外面的(如网关)的机器,这表明内部主机肯定存在伪造MAC的攻击行为。这时再一步一步细化,对主机进行分段查找,即可查找具体的伪造源头。 |
|