查看: 3030|回复: 6

装着ARP防火墙,还是断网,还是找不到主病毒机

[复制链接]
发表于 2008-3-6 10:41:36 | 显示全部楼层 |阅读模式
我们网络里有20多台电脑,两天内网络断了2次,一部分DHCP自动分配IP,一部分路由分配静态IP,都装有ARP防火墙,有一个ARP防火墙管理端监控其他的ARP防火墙,其中发现三台机器发送了ARP攻击,但去查找都没有病毒和问题,最终在一台发现ARP攻击最多的机器的arp -a命令下,发现某台电脑的IP,去那台机器找到了病毒,杀不掉,机器已经被我重做了系统(SVCHOST感染了病毒,杀不掉,冰刃没发现异常进程,"服务"里也正常,非即插即用里也正常,但就是杀不掉它),但它的ARP防火墙根本没反应,我觉得不可能是他的机器吧?ARP防火墙根本没起到任何作用嘛,光发现了3台机器发ARP攻击,但哪一台都没问题,还是靠arp -a发现了一台有病毒的,但也不能肯定就是那台吧?ARP防火墙都装着,网络依旧断了,但我重启路由后,在查找他们某台机器过程中,网络就一点事都没有,2天过去都好好的 ?请问到底是哪台电脑发起的攻击哇?还是外面有人攻击我们网络?
回复

使用道具 举报

发表于 2008-3-6 11:43:36 | 显示全部楼层
抓包,就抓ARP

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?CSNA会员注册

×
回复

使用道具 举报

 楼主| 发表于 2008-3-6 13:23:51 | 显示全部楼层
这样过滤出来的怎么看有没有问题?
回复

使用道具 举报

发表于 2008-3-6 16:39:16 | 显示全部楼层
如果有ARP扫描等,诊断视图能看见是哪个IP和MAC。建议楼主设ARP过滤器抓一次包,正常情况下ARP包数量不多,可以抓一天缓存都不会满;有问题的时候不设过滤器抓一次包,然后上传,同时说明拓扑、网关的IP/MAC等。参考http://www.csna.cn/forum.php?mod ... &extra=page%3D1http://www.csna.cn/forum.php?mod ... &extra=page%3D1

[ 本帖最后由 oldjiang 于 2008-3-6 16:43 编辑 ]
回复

使用道具 举报

发表于 2008-3-10 20:36:52 | 显示全部楼层
抓个包吧,不然没法测定是那里有问题的,
回复

使用道具 举报

发表于 2008-3-12 11:27:37 | 显示全部楼层

楼主我的问题基本和你一样

每天都会断网一到两次,而且很快就能连上,网速忽快忽慢,偶尔有个别电脑无法上网
arp-a 发现是boss的电脑,不好查,还有其他办法吗?刚接触科来,学习中 
回复

使用道具 举报

发表于 2008-3-12 13:59:58 | 显示全部楼层
20台电脑就都用静态IP呀,这么少好管理,然后绑定客户端和路由器的IP对MAC,查问题也好找的多,不过布署抓包好软件是重要的。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | CSNA会员注册

本版积分规则

快速回复 返回顶部 返回列表