查看: 10047|回复: 19

使用Sniffer的高手请进 用科来的就免了

[复制链接]
发表于 2007-5-1 16:46:44 | 显示全部楼层 |阅读模式
我现在用Sniffer抓的包里面有一个机子他是向网内所有机子发送ARP数据包    好象是每隔5ms左右就向下一个网内地址发送ARP了   
这样的情况能不能说明这个机子中了ARP病毒      还有就是ARP广播包是用的什么协议    一般在网关   路由器这些设备有可能给网内其他机子发送ARP广播包?
还有就是我想实现只抓某一个IP地址的数据包    我应该设置什么样的过滤器   主要是我不会设置     
我自己胡乱设置的抓不了包

[ 本帖最后由 zyf821230 于 2007-5-1 17:01 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?CSNA会员注册

×
回复

使用道具 举报

 楼主| 发表于 2007-5-1 17:09:53 | 显示全部楼层
看看    我抓的关于ARP的那个图     每隔4到5个数据包就发一次ARP   而且都是那 0016ECCB3F4A的机子在向网内161    162      163逐个的发包
回复

使用道具 举报

发表于 2007-5-1 18:07:48 | 显示全部楼层
arp就是一种协议,所谓的arp攻击也分风暴和欺骗两种,以楼主的情况科来更适合你,不知道为什么那么喜欢sniffer,就拿arp来说,科来的中文诊断一目了然,更好的解决问题
另外个人揣测以前学网络分析的不用科来应该是因为那时没科来用吧!
反正我知道科来后很少用ethereal了
回复

使用道具 举报

 楼主| 发表于 2007-5-3 09:35:12 | 显示全部楼层

回复 #3 zealotcc 的帖子

但是科来只能支持50个节点的网络       这个问题如何解决?


如果用科来做个IP过滤器是不是把想要抓的那个IP设置成接受    方向应该怎么设置  地址2指的是什么
回复

使用道具 举报

 楼主| 发表于 2007-5-3 10:53:36 | 显示全部楼层
怎么没人给我帮帮呀
回复

使用道具 举报

发表于 2007-5-3 12:42:27 | 显示全部楼层
原帖由 zyf821230 于 2007-5-1 16:46 发表
我现在用Sniffer抓的包里面有一个机子他是向网内所有机子发送ARP数据包    好象是每隔5ms左右就向下一个网内地址发送ARP了   
这样的情况能不能说明这个机子中了ARP病毒      还有就是ARP广播包是用的什么协议    一般在网关   路由器这些设备有可能给网内其他机子发送ARP广播包?
还有就是我想实现只抓某一个IP地址的数据包    我应该设置什么样的过滤器   主要是我不会设置     
我自己胡乱设置的抓不了包


中没中毒要看ARP包的具体内容, ARP欺骗通常会发送大量的无请求响应包,告诉网关n个IP地址的网卡地址都是发包者的机器.若楼主使用科来,在诊断视图中将会看到ARP分析的结果,这点用sniffer是看不到直接的报告.

ARP广播包是借助的以太网广播协议,当ARP中的以太网目标地址协议全为FF时就是广播包了,此时ARP要请求的物理地址全为00.建议楼主先学习一下ARP协议本身.

路由器是会定时向子网内发送ARP请求,以了解网络设备的物理地址情况,但和ARP欺骗及ARP广播风暴是有区别的.

但是科来只能支持50个节点的网络       这个问题如何解决?
如果用科来做个IP过滤器是不是把想要抓的那个IP设置成接受    方向应该怎么设置  地址2指的是什么


要想增加节点数,只有楼主多发贴子,增加积分, 当你获得论坛的奖励后,就可以突破50的限制,详细信息请楼主查看此帖
http://www.csna.cn/forum.php?mod=viewthread&tid=2505

设置IP过滤器如附图所示,地址1和2是指IP数据包中通迅双方的IP地址,你可以在地址1中设置你要过滤的IP地址, 如果不能确定此IP是发包还是收包,可将方向设置成双向,地址2设置成任意即可.其实这点和sniffer中完全一样,但是从界面易用性来看,科来比sniffer好理解多了,楼主的标题有失偏颇,建议楼主应该从使用科来入手.

[ 本帖最后由 无影战士 于 2007-5-3 12:47 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?CSNA会员注册

×
回复

使用道具 举报

发表于 2007-7-4 10:34:01 | 显示全部楼层
我觉得各有所长
             SNIFFER  我觉得好点
回复

使用道具 举报

发表于 2007-7-4 10:49:58 | 显示全部楼层
SNIFFER和科来相比各有所长吧,而且科来的某些功能更直观一些。
LZ的标题让人有点接受不了哈
回复

使用道具 举报

发表于 2007-8-6 15:34:42 | 显示全部楼层
各有所长吧,看个人爱好了。
回复

使用道具 举报

发表于 2007-12-14 10:21:00 | 显示全部楼层
这里是个很好的论坛!!!!!!!!!!!!
回复

使用道具 举报

发表于 2008-1-5 18:47:59 | 显示全部楼层
我觉得smiffer好,科来在数据量大时显的很乱。
回复

使用道具 举报

发表于 2008-1-6 11:57:18 | 显示全部楼层
原帖由 icexplorer 于 2008-1-5 18:47 发表
我觉得smiffer好,科来在数据量大时显的很乱。

不知楼主何出此言呢?
科来在数据量大时显得很乱,具体是指??
回复

使用道具 举报

发表于 2008-2-12 14:10:19 | 显示全部楼层
表格是不是少了点了            
回复

使用道具 举报

发表于 2008-5-5 16:00:18 | 显示全部楼层
简单的来看那台电脑应该是在进行ARP扫描,可以去检查一下该电脑是否使用了一些软件对网内其它电脑进行扫描,而且要看下这种现象是一直在持续下去还是某一时间段有这种现象.
如果这种现象仅出现一两次,可能他在使用某些软件看一下网内都有哪台电脑
如果现象一直持续,扫完一次又一次,特别是上面图上对一个网段内所有IP都发送ARP请求,这时候电脑中病毒的可能性就比较大了,这时必须及早对该电脑进行检查
回复

使用道具 举报

发表于 2008-5-8 19:47:53 | 显示全部楼层
原帖由 xwy3260 于 2008-1-6 11:57 AM 发表

不知楼主何出此言呢?
科来在数据量大时显得很乱,具体是指??



我没说清楚,是那个锯阵功能,别的都显示的比较有秩序,别的没什么了科来的确很好用
回复

使用道具 举报

发表于 2008-6-26 15:46:15 | 显示全部楼层
呵呵``直观性方面科来后来居上者自然做的最棒了``支持国产``呵呵``不过我现在手头只有个50节点的限制级版本,其实怎么用在于个人的习惯,说起来我倒更习惯ethereal``呵呵``
回复

使用道具 举报

发表于 2009-7-26 15:53:01 | 显示全部楼层
科来,只支持50IP
回复

使用道具 举报

您需要登录后才可以回帖 登录 | CSNA会员注册

本版积分规则

快速回复 返回顶部 返回列表