登录
CSNA会员注册
找回密码
搜索
搜索
本版
用户
CSNA网络分析论坛
»
首页
›
流量分析
›
网络分析
›
当遇到DNS欺骗时,应该如何快速查找病毒主机 ...
返回列表
发帖
查看:
2023
|
回复:
3
当遇到DNS欺骗时,应该如何快速查找病毒主机
[复制链接]
yangjiawei
yangjiawei
当前离线
积分
0
发表于 2013-3-22 12:40:03
|
显示全部楼层
|
阅读模式
这个问题我想了很久,究竟应该如何快速追踪到DNS欺骗的主机呢?哪位大神能够来讲两句,关键在于MAC地址是伪造的,无法追踪
回复
使用道具
举报
xxx314
xxx314
当前离线
积分
9
发表于 2013-3-22 13:16:53
|
显示全部楼层
1#
yangjiawei
通过抓取数据包,分析数据会话就比较好分析,举个例子吧:
查询arp请求
请求回应:
这里已经开始欺骗了。。。。。
dns请求如下图。。。。。
dns应答。。。。。注意mac
通过这个图也比较明显。。。。
说得比较简单。。。。。。
建议lz做点小实验,抓包分析分析,就比较清楚了。。。。。
本帖子中包含更多资源
您需要
登录
才可以下载或查看,没有账号?
CSNA会员注册
×
回复
使用道具
举报
a2604882741z
a2604882741z
当前离线
积分
0
发表于 2013-3-25 11:08:56
|
显示全部楼层
不明白什么意思,为什么192.168.146.129 和 192.168.146.2 MAC 地址都是一样的,
另外第三张图和第四张图 里面只有 192.168.146.146 发给 146.2的包,没有返回数据。
回复
使用道具
举报
xxx314
xxx314
当前离线
积分
9
发表于 2013-3-25 11:18:03
|
显示全部楼层
3#
a2604882741z
建议楼上去看看arp欺骗。。。。
mac---ip缓存欺骗的这些哈,你就会明白滴
回复
使用道具
举报
返回列表
发帖
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
|
CSNA会员注册
本版积分规则
发表回复
回帖并转播
回帖后跳转到最后一页
快速回复
返回顶部
返回列表