查看: 5201|回复: 14

arp攻击处理

[复制链接]
发表于 2007-6-11 15:32:26 | 显示全部楼层 |阅读模式
今天一上半又有arp攻击了,以前arp攻击时很容易就检测到了。今天很特别。
故障现象:vlan10网络内部有几台机器(假设为a)不能连网,别的(b)都很正常,别的机器能ping通不能连网的机器,但a不能ping通别的机器。
处理:以前用antiarp能快速检测到arp请求风暴或攻击,同时在受害机a上用arp -d后再arp -a 也能能快速检查可疑攻击者。但今天不行!
在a机上一直ping 网关 ,不通,快速arp -d后通一下又断,此时立即进行arp -a查不到异常,antiarp最新版也无异常。
定位:arp攻击!但问题又很蹊跷,攻击就攻击了几个ip。
现在最迫切的是找到攻击的机器。
没办法,架了科来软件。分析,,,分析,,,分析。也没什么结果,和同事配合着将发包比较大的机器一个个从交换机里shutdown,还是不行。看矩阵图。
看a机时,突然发现有一条线(shitang-----)连接在a机器上。莫非是他?立即断。断了后就好了。后来一直和同事进行分析,将攻击的shitang---机器又接入,病毒攻击还在,但怎么也分析不出来,也看不出什么异常。。。。
水平有限,还是?
遇到的攻击是越来越狡猾了
从最简单的arp攻击,到后来的arp攻击挂马,到现在的攻击之后艰难定位到攻击者。。。。
下面是我后期不上的一些图。就是我分析过程中看的,看不出shitang。。机器有什么不对。但此包确实是在攻击时抓的。
Image00000.jpg
Image00001.jpg
Image00002.jpg
Image00003.jpg
Image00004.jpg
Image00005.jpg
Image00006.jpg
回复

使用道具 举报

 楼主| 发表于 2007-6-11 17:31:27 | 显示全部楼层

回复 #1 文少哥哥 的帖子

回头我认真分析了一下,是偶水平的问题,现在我找到问题了!
谢谢大家!
回复

使用道具 举报

 楼主| 发表于 2007-6-11 18:32:23 | 显示全部楼层
解决了一上午,分析了一下午,总结了一晚上!终于全部弄懂了!
回复

使用道具 举报

发表于 2007-6-11 22:48:11 | 显示全部楼层
到底是什么问题啊?能否赐教。
回复

使用道具 举报

 楼主| 发表于 2007-6-12 16:35:35 | 显示全部楼层
没什么问题,就是arp攻击!仔细研究了一天。现在不管出啥arp攻击我想应该能立即找到了!
回复

使用道具 举报

发表于 2007-6-20 14:34:55 | 显示全部楼层
哥们,是怎么个找法的撒.
回复

使用道具 举报

发表于 2007-7-8 21:09:32 | 显示全部楼层
请楼主把数据包发上来,让大家分享一下。
回复

使用道具 举报

发表于 2007-7-10 18:15:49 | 显示全部楼层
谢谢lz了。
哥们,是怎么个找法的撒.
回复

使用道具 举报

发表于 2007-7-10 18:38:18 | 显示全部楼层
说清楚解决办法三,我们好学习一下
回复

使用道具 举报

发表于 2007-7-12 11:42:28 | 显示全部楼层
是呀,大家一起学习嘛
回复

使用道具 举报

发表于 2007-7-12 19:31:21 | 显示全部楼层
说清楚解决办法三,我们好学习一下
回复

使用道具 举报

发表于 2007-7-23 14:58:21 | 显示全部楼层
回复

使用道具 举报

发表于 2007-8-4 12:24:03 | 显示全部楼层
很想知道如何找到的?
回复

使用道具 举报

发表于 2007-8-11 00:51:56 | 显示全部楼层
这是做什么啊,口水都要
回复

使用道具 举报

发表于 2007-8-14 19:05:56 | 显示全部楼层
不喜欢看图。喜欢直接发工程包。我们分析分析。。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | CSNA会员注册

本版积分规则

快速回复 返回顶部 返回列表