0514-86177077
9:00-17:00(工作日)
一、關于ARP欺騙的說明 近期來,很多網吧遭遇一類病毒,導致網吧頻繁斷線,具體的原因,是因為某些外掛和應用程序攜帶了一種能進行ARP欺騙的病毒。ARP欺騙其實并不是新鮮的事情,很多老的網吧工具工具,譬如網絡執法官等,就是使用ARP攻擊來導致網吧整體或者部分機器掉線的。 ARP是工作在IP層與數據鏈路層之間的一個橋梁,起的作用是查詢給定的IP地址所對應的網卡物理地址(MAC地址)。雖然我們在平時和網絡上的機器通信的時候,我們一般是給定了對方的IP地址,看起來,我們是通過IP地址和對方進行通信的,好像只要知道對方的IP地址,我們就可以和對方通信了。實際上并不是這樣,IP是一個高層的協議,實際上,計算機之間的連接建立還是要依賴于低層的電信號或者光信號,還是需要在媒介這個層次進行連接和通信。而用來標示數據鏈路的地址就是MAC地址。MAC地址是網卡在出廠的時候就燒制在網卡的芯片上的,理論上來講,這一地址是全球唯一的。當然,也可以通過程序來更改這一地址。 當我們需要跟某一IP地址進行通信的時候,本機的操作系統會根據所設置的IP地址和子網掩碼來判斷目標地址和自己是否處于同IP網絡中,如果在同一IP網絡,則操作系統會通過目標地址的IP地址來查詢對端的MAC地址,然后和對端在數據鏈路層建立連接;如果目標地址和自身不在同一IP網絡,則本機會查詢網關的MAC地址,和網關在數據鏈路層建立連接。而完成通過IP地址解析MAC地址的內核模塊,就是ARP(Address Resolution Protocol)。 而目前引起網吧頻繁掉線的病毒,其原理就是對正常的ARP解吸工作進行了干擾和欺騙。一方面,它欺騙網關,將網關上的MAC地址與IP地址對應關系搞混亂,這樣,網關就無法和工作站建立正確的數據鏈路層的連接,依賴與數據鏈路層的TCP/UDP連接就更無法正常進行了。另一方面,它欺騙客戶端,將客戶端上網關的MAC地址篡改,這樣就會導致工作站無法正確的在數據鏈路層上和網關建立聯系,也就失去了和外網的連接。 由于ARP協議在工作的時候,并不進行驗證和確認,Windows類操作系統,只要接受到ARP REPLY的信息,馬上就會更新自己的ARP緩存表。而數據鏈路層的協議,本身就缺乏安全機制,因此,ARP欺騙是很難防御的,尤其是在網吧環境中,缺乏比較好的網絡設備的情況下。勝天網絡緊急開發出的防ARP欺騙程序只是一個應急版本,可以有效的防御針對網關和客戶端的ARP欺騙,不僅可以應對目前的病毒ARP攻擊,也可以有效的防御認為的使用工具進行的ARP攻擊。
標簽:透傳 甘孜 張掖 臨汾 江蘇 延安 淄博 和田
上一篇:出現The file /boot/grub/stage1 not read cor 解決辦法
下一篇:忘記mysql root密碼的解決方法
Copyright ? 1999-2012 誠信 合法 規范的巨人網絡通訊始建于2005年
蘇ICP備15040257號-8