登录
CSNA会员注册
找回密码
搜索
搜索
本版
用户
CSNA网络分析论坛
»
首页
›
流量分析
›
网络分析
›
跪求高手分析 ARP 攻击 急 急!
返回列表
发帖
查看:
7866
|
回复:
14
跪求高手分析 ARP 攻击 急 急!
[复制链接]
xumingyou
xumingyou
当前离线
积分
1
发表于 2010-6-29 10:42:00
|
显示全部楼层
|
阅读模式
连续一个星期内网遭受ARP攻击,用了N多工具都没法找到攻击源,现将
科来
抓的包上传,请高手帮忙分析一下,本人在此跪谢了!
本帖子中包含更多资源
您需要
登录
才可以下载或查看,没有账号?
CSNA会员注册
×
回复
使用道具
举报
xumingyou
xumingyou
当前离线
积分
1
楼主
|
发表于 2010-6-29 10:45:50
|
显示全部楼层
再 将 网 络 拓 扑 贴 上 来
本帖子中包含更多资源
您需要
登录
才可以下载或查看,没有账号?
CSNA会员注册
×
回复
使用道具
举报
牛二
牛二
当前离线
积分
36
发表于 2010-6-29 11:13:56
|
显示全部楼层
LZ数据包抓的有问题,部署不正确,抓到的都是广播和组播包。希望能抓到完整的包,通过HUB,镜像等方式,然后上传吧
回复
使用道具
举报
redsnail
redsnail
当前离线
积分
0
发表于 2010-6-29 11:35:49
|
显示全部楼层
同意楼上,等待新包。!!!!!!
回复
使用道具
举报
xumingyou
xumingyou
当前离线
积分
1
楼主
|
发表于 2010-6-29 13:56:24
|
显示全部楼层
谢谢,两位,不过现在的网络环境没办法,如果用HUB那么速度就会大打折扣。
回复
使用道具
举报
善变的心
善变的心
当前离线
积分
14
发表于 2010-6-29 16:41:51
|
显示全部楼层
看看看 。。。。。。。。。。。。。。。。。
回复
使用道具
举报
xiaoshazi
xiaoshazi
当前离线
积分
3
发表于 2010-6-29 21:03:45
|
显示全部楼层
你抓包的时候,没有arp攻击吧? 你是通过什么判断是arp攻击的。被攻击时的现象是什么?
回复
使用道具
举报
xumingyou
xumingyou
当前离线
积分
1
楼主
|
发表于 2010-6-30 13:52:45
|
显示全部楼层
出现ARP攻击的时候,部分没有做网关MAC地址绑定的就会出现另外一个MAC(非真网关MAC地址),然后就不能上网。用APR攻击检测工具检测时也显示有攻击。
回复
使用道具
举报
xumingyou
xumingyou
当前离线
积分
1
楼主
|
发表于 2010-6-30 14:08:13
|
显示全部楼层
检 测 工 具 检 测 的 截 图 ,请帮忙看看啊
本帖子中包含更多资源
您需要
登录
才可以下载或查看,没有账号?
CSNA会员注册
×
回复
使用道具
举报
xumingyou
xumingyou
当前离线
积分
1
楼主
|
发表于 2010-6-30 14:25:40
|
显示全部楼层
9#
xumingyou
再贴张图片
本帖子中包含更多资源
您需要
登录
才可以下载或查看,没有账号?
CSNA会员注册
×
回复
使用道具
举报
reddey
reddey
当前离线
积分
1
发表于 2010-6-30 14:55:31
|
显示全部楼层
你找一下内网中192。168。0。1对应的MAC地址,到底是那两台电脑。如果以前你没有做过电脑档案
表,只好一台一台地查了。不好怕费事
回复
使用道具
举报
xumingyou
xumingyou
当前离线
积分
1
楼主
|
发表于 2010-7-1 10:37:07
|
显示全部楼层
真网关的MAC地址是: 192.168.0.1 00-11-bb-1c-d3-b7
但是相对应192.168.0.1 还有另外一个MAC地址
本帖子中包含更多资源
您需要
登录
才可以下载或查看,没有账号?
CSNA会员注册
×
回复
使用道具
举报
xumingyou
xumingyou
当前离线
积分
1
楼主
|
发表于 2010-7-1 11:06:21
|
显示全部楼层
怎么这台机器有两个MAC地址,就是底下那个00:B0:2C:00:61:61,这个MAC地址就是伪造的
本帖子中包含更多资源
您需要
登录
才可以下载或查看,没有账号?
CSNA会员注册
×
回复
使用道具
举报
诅咒假面
诅咒假面
当前离线
积分
0
发表于 2010-7-4 20:55:44
|
显示全部楼层
大家帮一把
回复
使用道具
举报
诅咒假面
诅咒假面
当前离线
积分
0
发表于 2010-7-4 21:26:59
|
显示全部楼层
ARP盗取只有一次,后就恢复正常了,估计是主机的arp表在恢复正常后没刷新,ARP表学到了假网关,arp -d 清一下重学。
回复
使用道具
举报
返回列表
发帖
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
|
CSNA会员注册
本版积分规则
发表回复
回帖并转播
回帖后跳转到最后一页
快速回复
返回顶部
返回列表