arp攻击步骤

第一步,在能上网时,进入MS-DOS窗口,输入命令:arp �Ca 查看网关IP对应的正确MAC地址,将其记录下来。
注:如果已经不能上网,则先运行一次命令arp �Cd将arp缓存中的内容删空,计算机可暂时恢复上网(攻击如果不停止的话),一旦能上网就立即将网络断掉(禁用网卡或拔掉网线),再运行arp �Ca。
第二步, 如果已经有网关的正确MAC地址,在不能上网时,手工将网关IP和正确MAC绑定,可确保计算机不再被攻击影响。手工绑定可在MS-DOS窗口下运行以下命令: arp �Cs 网关IP 网关MAC
例如:假设计算机所处网段的网关为218.197.192.254,本机地址为218.197.192.1在计算机上运行arp �Ca后输出如下:
C:\Documents and Settings>arp -a
Interface: 218.197.192.1 --- 0x2
Internet Address Physical Address Type
218.197.192.254 00-01-02-03-04-05 dynamic
其中00-01-02-03-04-05就是网关218.197.192.254对应的MAC地址,类型是动态(dynamic)的,因此是可被改变。
被攻击后,再用该命令查看,就会发现该MAC已经被替换成攻击机器的MAC,如果大家希望能找出攻击机器,彻底根除攻击,可以在此时将该MAC记录下来,为以后查找做准备。
手工绑定的命令为:
arp �Cs 218.197.192.254 00-01-02-03-04-05
绑定完,可再用arp �Ca查看arp缓存,
C:\Documents and Settings>arp -a
Interface: 218.197.192.1 --- 0x2
Internet Address Physical Address Type
218.197.192.254 00-01-02-03-04-05 static
这时,类型变为静态(static),就不会再受攻击影响了。但是,需要说明的是,手工绑定在计算机关机重开机后就会失效,需要再绑定。所以,要彻底根除攻击,只有找出网段内被病毒感染的计算机,令其杀毒,方可解决。找出病毒计算机的方法:
如果已有病毒计算机的MAC地址,可使用NBTSCAN软件找出网段内与该MAC地址对应的IP,即病毒计算机的IP地址,然后可报告校网络中心对其进行查封。
NBTSCAN的使用方法:
下载nbtscan.rar到硬盘后解压,然后将cygwin1.dll和nbtscan.exe两文件拷贝到c:\windows\system32(或system)下,进入MSDOS窗口就可以输入命令:
nbtscan -r 218.197.192.0/24 (假设本机所处的网段是218.197.192,掩码是255.255.255.0;实际使用该命令时,应将斜体字部分改为正确的网段) 。
注:使用nbtscan时,有时因为有些计算机安装防火墙软件,nbtscan的输出不全,但在计算机的arp缓存中却能有所反应,所以使用nbtscan时,还可同时查看arp缓存,就能得到比较完全的网段内计算机IP与MAC的对应关系
“开始”→“运行”,输入cmd.exe然后回车。
这时打开了命令行窗口,输入ipconfig回车,找到类似Default Gateway . . . . . : 192.168.0.254这样的一行,其中192.168.0.254是网关的IP地址,你把你的网关IP地址记录下来。然后,如果这时可以很正常的打开网页,就马上回到命令行窗口,继续输入arp -a然后回车,就会得到机器当前的路由表,是IP地址和MAC地址的一一对应。把其中包含网关IP地址的那一行后面的MAC地址记录下来(MAC地址是类似00-aa-00-62-c6-09这样的,自己一看就知道了)。如果一直都不能打开任何网页,那么请休息一会,直到可以比较正常的打开网页后,再进行arp -a这一步。接下来如果完成了上面arp -a这一步,那么就剩最后一步了,再在命令行窗口输入“arp -s 网关的IP地址 MAC地址”回车(注意:输入时不包含引号)。(比如我的机器是输入“arp -s 192.168.0.254 00-aa-00-62-c6-09”你根据你刚才得到的地址对应输入就是了),到此网关的IP地址和他的MAC地址就已经绑定了。这样就不会掉线了。但是电脑重启以后刚才所做的设置会恢复到以前的状态,如果那时局域网里还有ARP病毒,还会攻击你,那么就需要再重新设置一下。不过,就不用重复刚才那些了,你先新建一个文本文件,然后把“arp -s 网关的IP地址 MAC地址”这一行命令复制到记事本里,另存为arp.bat,(arp.bat是文件名)不过要注意在另存为的时候,保存类型一定要选择“所有文件”。这时会得到一个图标上有个齿轮样子的文件,以后再掉线就双击那个文件就可以了。(这里我多说几句,网关IP地址和网关的MAC地址都是固定的,所以刚才已经获得了这些地址就记录好,保存好,有用的。以后就不用再用那些命令去查了。)
======================================
以上做法对于网络环境不是很坏的情况下是很有效的,但是如果局域网内已经大规模的爆发ARP病毒,这样做显得很苍白无力,因为ARP病毒的肆虐,导致网络严重堵塞,这时你就不要费劲了,这样的大面积的网络混乱,你一个人在自己电脑上折腾是搞不定的。只有指望学校的网络管理人员采取措施,全面整顿网络,或升级软硬件系统或出台应急方案才可能解决。所以那时装什么360XXX之类是没用的,关键是学校管理上要跟得上。

你可能感兴趣的:(网络,职场,攻防,休闲)