ARP攻击在网吧

网测科技_广播风暴攻击测试案例 介绍广播风暴攻击测试案例 阅读详情

ARP攻击在网吧

出处:IT.com.cn(IT世界网)


2005年底以来,ARP攻击在网吧企业泛滥,成为网络安全的极大隐患,防治ARP攻击成为当前网络安全的当务之急。Netcore成立专门小组,通过深入研究、反复试验,历时半年推出完善的ARP攻击防治方案,彻底解决网吧、企业因ARP攻击出现的掉线、卡机问题。

ARP攻击的原理和演化

  对以太网有所认识的人都知道,ARP表是每台设备(电脑)的MAC地址和IP地址的关系对应表。如果设备需要在局域网中利用TCP/IP协议进行通信的话,必须有这样一张ARP表。

  ARP表是每台设备(电脑)自行维护的,而ARP表的数据,是来自于开放的“ARP广播”机制,由每台设备在网上广播自己的IP/MAC地址的对应关系来做到的。

  这样就存在一个很大的隐患,就是恶意程序可以利用这种开放机制,发送错误的IP/MAC地址对应关系,达到特定的目的。

初期:ARP欺骗

  这种有目的的发布错误ARP广播包的行为,被称为ARP欺骗。ARP欺骗,最初为黑客所用,成为黑客窃取网络数据的主要手段。黑客通过发布错误的ARP广播包,阻断正常通信,并将自己所用的电脑伪装称别的电脑,这样原本发往其他电脑的数据,就发到了黑客的电脑上,达到窃取数据的目的。

中期:ARP恶意攻击

  后来,有人利用这一原理,制作了一些所谓的“管理软件”,例如网路剪刀手、执法官、终结者等,这样就导致了ARP恶意攻击的泛滥。往往使用这种软件的人,以恶意破坏为目的,多是为了让别人断线,逞一时之快。

  特别是在网吧中,或者因为商业竞争的目的、或者因为个人无聊泄愤,造成恶意ARP攻击泛滥。

  随着网吧经营者摸索出禁用这些特定软件的方法,这股风潮也就渐渐平息下去了。

现在:综合的ARP攻击

  最近这一波ARP攻击潮,其目的、方式多样化,冲击力度、影响力也比前两个阶段大很多。

  首先是病毒加入了ARP攻击的行列。以前的病毒攻击网络以广域网为主,最有效的攻击方式是DDOS攻击。但是随着防范能力的提高,病毒制造者将目光投向局域网,开始尝试ARP攻击,例如最近流行的威金病毒,ARP攻击是其使用的攻击手段之一。

  相对病毒而言,盗号程序对网吧运营的困惑更大。盗号程序是为了窃取用户帐号密码数据而进行ARP欺骗,同时又会影响的其他电脑上网。

  ARP攻击造成的现象

  ARP的攻击的问题影响面很大,管理好的网吧企业往往都认识到这个问题,在积极寻求解决的方案。但是很多网吧和企业并没有认识到这个问题,因为没有注意到网络运行中遇到的“奇怪的故障”,所以对成因也认识不到,只知道自己的系统有问题,但是哪里有问题,却搞不清楚。

  这里列出几种因ARP攻击造成的现象:

  大面积同时掉线和卡―――这种情况往往是ARP病毒的表现,也有少数盗号程序是这种现象。

  电脑挨个掉线或者卡―――这种情况多是盗号程序所为,因为盗号程序往往是按照IP地址顺序进行攻击,所以出现电脑挨个掉线的情况。如果盗号程序做的针对性强,就出现玩同一种游戏的电脑挨个掉线。

  掉线和卡好像有某种时间规律―――现在ARP攻击往往都藏在外挂和网页里面,所以就和用户的使用习惯有关,当某个时间用户来了,他(她)习惯地使用某种程序或者打开某个网页时,攻击就开始了,他(她)一离开关机,攻击就停止了。所以说好像有某一种时间规律。但是这种用户有几天没有来,就几天没有故障,网管就会觉得问题又莫明其妙没有了。

  一般ARP攻击的对治方法

  现在最常用的基本对治方法是“ARP双向绑定”。

  由于ARP攻击往往不是病毒造成的,而是合法运行的程序(外挂、网页)造成的,所杀毒软件多数时候束手无策。

  所谓“双向绑定”,就是再路由器上绑定ARP表的同时,在每台电脑上也绑定一些常用的ARP表项。

  “ARP双向绑定”能够防御轻微的、手段不高明的ARP攻击。ARP攻击程序如果没有试图去更改绑定的ARP表项,那么ARP攻击就不会成功;如果攻击手段不剧烈,也欺骗不了路由器,这样我们就能够防住50%ARP攻击。

  但是现在ARP攻击的程序往往都是合法运行的,所以能够合法的更改电脑的ARP表项。在现在ARP双向绑定流行起来之后,攻击程序的作者也提高了攻击手段,攻击的方法更综合,另外攻击非常频密,仅仅进行双向绑定已经不能够应付凶狠的ARP攻击了,仍然很容易出现掉线。

  于是我们在路由器中加入了“ARP攻击主动防御”的功能。这个功能是在路由器ARP绑定的基础上实现的,原理是:当网内受到错误的ARP广播包攻击时,路由器立即广播正确的ARP包去修正和消除攻击包的影响。这样我们就解决了掉线的问题,但是在最凶悍的ARP攻击发生时,仍然发生了问题----当ARP攻击很频密的时候,就需要路由器发送更频密的正确包去消除影响。虽然不掉线了,但是却出现了上网“卡”的问题。

  所以,我们认为,依靠路由器实现“ARP攻击主动防御”,也只能够解决80%的问题。

  为了彻底消除ARP攻击,我们在此基础上有增加了“ARP攻击源攻击跟踪”的功能。对于剩下的强悍的ARP攻击,我采用“日志”功能,提供信息方便用户跟踪攻击源,这样用户通过临时切断攻击电脑或者封杀发出攻击的程序,能够解决问题。

  彻底解决ARP攻击

  事实上,由于路由器是整个局域网的出口,而ARP攻击是以整个局域网为目标,当ARP攻击包已经达到路由器的时候,影响已经照成。所以由路由器来承担防御ARP攻击的任务只是权宜之计,并不能很好的解决问题。

  我们要真正消除ARP攻击的隐患,安枕无忧,必须转而对“局域网核心”――交换机下手。由于任何ARP包,都必须经由交换机转发,才能达到被攻击目标,只要交换机据收非法的ARP包,哪么ARP攻击就不能造成任何影响。

  我们提出一个真正严密的防止ARP攻击的方案,就是在每台接入交换机上面实现ARP绑定,并且过滤掉所有非法的ARP包。这样可以让ARP攻击足不能出户,在局域网内完全消除了ARP攻击。

  因为需要每台交换机都具有ARP绑定和相关的安全功能,这样的方案无疑价格是昂贵的,所以我们提供了一个折衷方案。

  经济方案

  我们只是中心采用能够大量绑定ARP和进行ARP攻击防御的交换机――Netcore 7324NSW,这款交换机能够做到ARP绑定条目可以达到1000条,因此基本上可以对整网的ARP进行绑定,同时能杜绝任何非法ARP包在主交换机进行传播。

  这样如果在强力的ARP攻击下,我们观察到的现象是:ARP攻击只能影响到同一个分支交换机上的电脑,这样可能被攻击到的范围就大大缩小了。当攻击发生时,不可能造成整个网络的问题。

  在此基础上,我们再补充“日志”功能和“ARP主动防御”功能,ARP攻击也可以被完美的解决。

  ARP攻击最新动态

  最近一段时间,各网吧发现的ARP攻击已经升级,又一波ARP攻击的高潮来临。

  这次ARP攻击发现的特征有:

  1、 速度快、效率高,大概在10-20秒的时间内,能够造成300台规模的电脑掉线。

  2、 不易发现。在攻击完成后,立即停止攻击并更正ARP信息。如果网内没有日志功能,再去通过ARP命令观察,已经很难发现攻击痕迹。

  3、 能够破解最新的XP和2000的ARP补丁,微软提供的补丁很明显在这次攻击很脆弱,没有作用。

  4、 介质变化,这次攻击的来源来自私服程序本身(不是外挂)和P2P程序
 

RocketMQ源码分析之消息轨迹 文章目录前言一、消息轨迹二、消息轨迹源码分析1、producer端2、consumer端三、消息轨迹中存储的信息1.TraceContext2.TraceBean3.TraceType四、总结 前言   本篇文章将会从以下方面介绍消息轨迹:什么是消息轨迹?如何启用消息轨迹?示例demo、消息轨迹的源码分析和消息轨迹中存储的信息。最后会用一张图来总结消息轨迹的工作原理。 一、消息轨迹 1.什么是消息轨迹? 消息轨迹是用来跟踪记录消息发送、消息消费的轨迹。 2.如何启用消息轨迹? broker端 需要在b 阅读详情

相关推荐

YOLO系列算法改进 | Head改进篇 | 融合Detect_LSCD轻量共享卷积检测头 | 轻量化设计破解计算瓶颈,增强复杂场景目标感知能力

YOLO系列算法改进 | Head改进篇 | 融合Detect_LSCD轻量共享卷积检测头 | 轻量化设计破解计算瓶颈,增强复杂场景目标感知能力 (以YOLO26最新目标检测模型为基础,融合Detect_LSCD检测头进行改进)

2502_91881744的博客 648

教你如何做个坏人----指令广播骚扰

欢迎大家猛戳进来看看,教你如何做个坏人----指令广播骚扰。

j06100610的博客 634

1024官方客户端

1024官方客户端最新版

抓包发现好多arp 广播_ARP欺骗攻击

生成 ARP 缓存表的过程网关IP:192.168.0.1MAC:c0-a5-dd-2d-85-6c 攻击主机 A:IP:192.168.0.106MAC:00:0c:29:fc:9b:bc目标主机 B:IP:192.168.0.107MAC:70:1c:e7:91:29:4a目标主机 C:IP:192.168.0.112MAC:88:d7:f6:2b:3c:5b在 攻击主机 A 里面...

weixin_39632212的博客 1770

局域网arp攻击_图解ARP协议(二)ARP攻击原理与实践

一、ARP攻击概述在上篇文章里,我给大家普及了ARP协议的基本原理,包括ARP请求应答、数据包结构以及协议分层标准,今天我们继续讨论大家最感兴趣的话题:ARP攻击原理是什么?通过ARP攻击可以做什么,账号是否可以被窃取?有哪些常见的ARP渗透(攻击)工具可以用来练手?ARP扫描和攻击有什么区别,底层数据包特征是怎样的?接下来,我们通过图解的方式来深入了解ARP攻击是如何实现的。二、ARP攻击原理但...

weixin_39811101的博客 1122

单包攻击及防范

流量型攻击(超过阀值后进行防护操作) SYN flood攻击 : 基于传输层的源合法性验证技术,SYN+ACK时回复一个错误的序列号: 正常用户,发现错误ACK,重新发送RST进行重新连接 非法用户:不回复RST和ACK,加入黑名单 SYN-ACK 及 ACK flood 攻击: 通过流量阀值进行检测,并进行会话检查。 载荷检测,如果载荷内容全一致。 FIN/RST flood ...

海绵汽水的博客 3105

网吧经常断线,原来是ARP攻击引起.

  一个网吧反映玩游戏时经常断线,过了几秒后自动又连上.我到网吧后,一边PING网关,一边PING网内另外一台机,发现PING网关时不时会断一下,有时甚至断了5~6下.由于路由器是我装的,有3个8139网卡,所以开始怀疑是网卡有问题了.于是拿了一个Intel82559把内网那个网卡换了.结果还是一样.打开进程管理器仔细看了一下,没发现有可疑进程,真是奇怪了.于是打开我的电脑,进入C:/Window

1395

又是ARP攻击

虽然,网络管理和Office开发,我更加中意后者,可是命运总是和我开玩笑,显示公司的网络工程师辞职,我一兼就是两年,然后是公司里委派我做得项目,大都是和网络有关系,朋友们找我帮忙,又大都是因为网络出了故障,呵呵,我都怀疑自己选错了行业主攻方向。 这次朋友找我是因为他的网吧总是莫名奇妙的出现断网的现象,我很熟练的在他的交换机上配置了端口镜像,架起了sniffer,结果并没有发现什么异常情况。于是上...

weixin_30580943的博客 83

H3C ER5000企业级路由器 网吧典型组网方案指导

1 网吧基本需求 1.1 网吧需求1:防ARP攻击 1.2 网吧需求2:防BT(P2P)、迅雷过多占用带宽 1.3 网吧需求3:多WAN模式选择 1.4 网吧需求4:让指定的PC走指定的线路 1.5 网吧需求5:防NAT攻击、路由攻击、异常流量 2 网吧常用方案比较 2.1 网吧典型解决方案 2.2 其他常用解决方案 2.2.1 单WAN接入方案 2.2.2 千兆到桌面方...

weixin_34203426的博客 757

网吧防御

病毒和攻击防御是网吧防范的重点之一,是保证网吧网络是否稳定的重要因素之一,一般网吧出现攻击最常见的是ARP攻击和DDOS攻击,二层防御通过ARP的静态双向绑定的方式,保证网吧局域网内不会受到ARP病毒的攻击,通过路由器ARP地址列表将每台主机的MAC地址一一绑定,每天主机在通过windows命了绑定NAT路由器MAC地址,避免ARP病毒的攻击,要求做到双线的ARP绑定,才能保证100%的保证

cdnatcom的专栏 419

网络攻击之内外网

网络攻击是近来常发生的问题,可以分为遭受外网攻击及内网攻击。以下分别说明: 1、外部来的DoS攻击会造成网络掉线,判别方法是从路由器的系统日志文件中可以看出,Qno侠诺的路由器会显示遭受攻击,而且路由器持续在工作。其它品牌的路由器,有些也有相关的功能,用户可以查看使用手册。DoS病毒攻击,如SYN攻击,因为发出大量数据包导致系统资源占用过多,使路由器损耗效能造成网络壅塞,达到瘫痪网吧网络对于广域网

河北正定欢迎您-少占鱼 1782

疯狂的ARP 痛苦的路由器

最近一段时间内,持续发生全国性网吧断线事件,这起看似疯狂的事件是由ARP***引起的,由于变种太多,传播速度快,国内外的反病毒厂商都拿这个没招。 最近两个月,全国的网吧都出现了典型性断网的现象,表现为短时间内断网(全部断网或是部分断网)。网络不稳定,大部分问题的起源都是由病毒引起的。现在已经开学了,很多院校附近的网吧将重新迎来客流高峰。大大小小的网吧老板们,心里的日子...

weixin_33957648的博客 186

ARP欺骗原理及欣向路由的先天免疫(转)

“网管,怎么又掉线了?!”每每听到客户的责问,网管员头都大了。其实,此起彼伏的瞬间掉线或大面积的断网大都是ARP欺骗在作怪。ARP欺骗攻击已经成了破坏网吧经营的罪魁祸首,是网吧老板和网管员的心腹大患。  从影响网络连接通畅的方式...

cuankuangzhong6373的博客 320

邮件服务器arp攻击,内网PPPoE服务器,彻底化解网络ARP攻击

PPPoE(point to point protocal over Ethernet),是属PPP协议在以太网中的完美结合。因为PPPoE不使用ARP协议,也就不会产生ARP信息,彻底杜绝了目前网络上无所不在的ARP攻击。并且PPPoE组网不会改变原来的局域网拓扑结构,极大简化了网管人员的工作量。因此,在目前很多高端的网络安全产品中均采用了该协议来提高网络的安全性。ARP病毒是局域网中的一个不可...

weixin_36459429的博客 781

防范ARP欺骗 让路由器能够先天免疫

目前ARP欺骗攻击已经成了破坏网吧经营的罪魁祸首,是网吧老板和网管员的心腹大患。现在已知的ARP欺骗分为二种,一种是对路由器ARP表的欺骗;另一种是对内网PC的网关欺骗。   ARP(Address Resolution Pro...

congzhan3555的博客 225

MAC地址,IP地址,ARPARP欺骗---“白话”

每个网卡的生产厂商会向ISO组织申请到一个MAC地址,这个地址是全球独一无二的,用来标识生产的每块网卡。这个过程就像各个机构也要购买IP地址一样。 网络层用IP地址来寻找对方,并不知道也不关心MAC地址是什么,在实际的工作过程中,PC会把IP地址解析为MAC地址,然后,网络层会使用MAC地址来通信。 ARP就是指的把IP地址解析为MAC地址的过程。这个过程可以通过在网络中根据IP“广播

luxy622的专栏 1452

arp***防范

一个网吧中了ARP病毒,解决方案如下。 由于内网无法正常连接网关,远程网关已无法实现。因此一切操作均在网关服务器进行。 1.在服务器本地端口抓包 [root@Routed-Server tmp]# tcpdump -nn -i eth1 > error.network tcpdump: listening on eth1 2749 packets recei...

weixin_33759269的博客 168

万兆无盘服务器,万兆无盘网吧解决方案 2013年3月15日.doc

万兆无盘网吧解决方案 2013年3月15日南京XX高等职业学校五年制高职毕业设计(论文)姓 名: 陈X 学 号: 05系 部: 信息工程系专 业: 计算机应用技术设计题目: 万兆无盘网吧方案指导教师: 张XX 职 称: 副教授2013年 3 月 15 ...

weixin_32126511的博客 461

Arp欺骗截cookies入侵“中国黑客”网站(图)

放假回家,暂时没有自己的电脑,只能跑网吧。打开ie就看见网吧主页。。。这个网吧是我家附近作的最好的。在这里玩过几次,也提醒过老板一些漏洞。不过漏洞天天更新么~ 是个2级域名111.lzbiz.com。换成www,竟然是个黑客网站。。。名字叫做“中国黑客”哈。。。看来这里有黑客罩着。偶看看能不能挑战下~~ (图1) 首叶的系统必须要知道密码才可以进去。再看看别的系统。Oblog1.0古老阿。...

45

ARP欺骗的解决办法

关于近期影响网吧线路病毒的通告近段时间很多网吧反映频繁掉线,我公司多次检查,均排除网络故障引起。2月7日经过查处,确认目前引起网吧掉线的原因是病毒引起,该问题在全省均有发生,该病毒对主机代理和路由器代理的网吧均会造成影响。该病毒...

cldr88353的博客 576
上一篇: 从灰鸽子使用教程看清除查杀鸽子办法
wbugs
博客等级 码龄20年 2粉丝 10原创
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值