网站首页
本站精华
免费下载
游客:
注册
|
登录
|
会员
|
搜索
|
帮助
LoveUnix
»
网络 & 安全
» 一次网络ARP病毒故障的排除
‹‹ 上一主题
|
下一主题 ››
投票
交易
悬赏
活动
打印
|
推荐
|
订阅
|
收藏
标题: 一次网络ARP病毒故障的排除
zdygk
荣誉斑竹
极品果壳大将军
UID 114
精华
17
积分 1268
帖子 2407
活跃指数 107
LU金币 1030 个
LU金条 16619 个
阅读权限 200
注册 2003-9-24
#1
大
中
小
使用道具
发表于 2006-10-12 11:30
资料
个人空间
主页
短消息
加为好友
一次网络ARP病毒故障的排除
昨天我们的网络遭遇了ARP病毒,helpdesk无力排除,只好我果壳来客串一下。过程如下:
网络某vlan段会间歇性断开,几秒后又自动恢复。
1:网络采用星形结构,分了两个Vlan,一个服务器端,一个workstation用。中心交换机一个catalyst 4506。
2:发作现象:客户机网段的大面积机器莫名其妙的出现中断,几秒后又自动恢复正常。
应该不是蠕虫,因为在该网段用软件防火墙检测没有大量的连接。
怀疑的对象:
1).交换机ARP表更新问题;
2).广播或路由环路故障;
3).病毒攻击
由于网管在异地,我无法访问网络设备。先分析一下故障现象。故障发作时,在故障机开ping,发现同网段的机器都OK,但是本网段的默认路由ping time out。
同事提醒下,怀疑是ARP病毒。马上先通知所有的本网段用户同志,在winxp下输入命令:
arp -s gate-way-ip gate-way-mac
固化arp表,阻止arp欺骗。
但是网络还是很慢,估计病毒发送大量广播包导致。
于是开始谷歌。
找到一个小软件,antiarp sniffer,输入正确的default gateway 的IP和MAC,并确保本机的arp表都是dynamic的item;监控2H,抓到元凶机器的MAC(其实就不停的arp -a也可以查出来,一旦default gateway的MAC在arp表中变化,新的MAC即为毒发机器),然后运行工具nbtscan,即可发现元凶机器的IP地址。
经查,是类似网银大盗或者QQ病毒之类的小病毒。 ARP 机制何其脆弱!
解决这个问题挺棘手。基本思路是固化所有的arp表,在交换机、路由器、桌面机,彻底消除arp 机制的不安全性。固化的程度和工作量成正比。
[
本帖最后由 zdygk 于 2006-10-12 11:33 编辑
]
Major : ETL AIX+JAVA+DB2
Hobby: shell+os-developer
DB2 is the Best Pure RDBMS; Oracle is an aspirant
老农
管理员
民工
UID 2
精华
26
积分 17036
帖子 28797
活跃指数 1722
LU金币 24188 个
LU金条 0 个
阅读权限 255
注册 2003-9-16
来自 北京
#2
大
中
小
使用道具
发表于 2006-10-12 11:42
资料
个人空间
主页
短消息
加为好友
ARP欺骗,以前玩过,现在还有点印象
IBM小机AIX等系列培训,9月9号开始,北京,欢迎关注
http://www.loveunix.net/viewthread.php?tid=86749&
提供IBM小机及存储相关专业技术咨询、实施、维保和培训,代理备机及配件。EMAIL:allenlong68[at]hotmail.com。[at]换成@
AIX交友QQ群:24807728(群是朋友聊天用的,技术请在论坛谈。群满,不活动的会被请出,给新人腾位置)
QQ里谈技术没积累,是方便自己麻烦别人。在论坛里讨论,可以大家都参与,并留下参考。
技术不是简单看个文档就能提高的,多参与讨论进步快。对问题有见解的就发一下,说对了是帮助别人,说错了给机会纠正自己。
zdygk
荣誉斑竹
极品果壳大将军
UID 114
精华
17
积分 1268
帖子 2407
活跃指数 107
LU金币 1030 个
LU金条 16619 个
阅读权限 200
注册 2003-9-24
#3
大
中
小
使用道具
发表于 2006-10-12 11:46
资料
个人空间
主页
短消息
加为好友
我差点被投诉的晕倒。ARP的广播发送量太大了。Giga的LAN都被拖的慢如牛!
Major : ETL AIX+JAVA+DB2
Hobby: shell+os-developer
DB2 is the Best Pure RDBMS; Oracle is an aspirant
老老鼠
版主
老鼠洞一号洞主
UID 1740
精华
9
积分 5345
帖子 10265
活跃指数 237
LU金币 4988 个
LU金条 21464 个
阅读权限 210
注册 2003-11-5
来自 我是傻瓜
#4
大
中
小
使用道具
发表于 2006-10-12 19:46
资料
个人空间
短消息
加为好友
QUOTE:
原帖由
zdygk
于 2006-10-12 11:46 发表
我差点被投诉的晕倒。ARP的广播发送量太大了。Giga的LAN都被拖的慢如牛!
慢还是能通那就还是好的,最后会不通的,别说GIGA,更快也受不了,毕竟有个处理速度的极限
剿灭日本,收复台湾;抵制日货,支持国货;昌我华夏,爱我中华!17327910
zn8903
版主
UID 2608
精华
8
积分 732
帖子 1384
活跃指数 90
LU金币 7182 个
LU金条 0 个
阅读权限 210
注册 2003-11-17
#5
大
中
小
使用道具
发表于 2006-10-12 20:25
资料
个人空间
短消息
加为好友
解决思路,端点控制,桌面管理
http://blog.hexun.com/bluce_z/default.aspx?reload=1
mengfh
LU新生
UID 57072
精华 0
积分 1
帖子 1
活跃指数 0
LU金币 1 个
LU金条 0 个
阅读权限 10
注册 2006-10-20
#6
大
中
小
使用道具
发表于 2006-10-20 15:54
资料
个人空间
短消息
加为好友
昨天遇到同样问题,ARP地址欺骗病毒,解决过程几乎一样,为什么杀毒软件没法杀除?
[广告]
记录自己的思想火花,留住每日的技术积累,尽在拥有属于自己独立域名的博客。
老老鼠
版主
老鼠洞一号洞主
UID 1740
精华
9
积分 5345
帖子 10265
活跃指数 237
LU金币 4988 个
LU金条 21464 个
阅读权限 210
注册 2003-11-5
来自 我是傻瓜
#7
大
中
小
使用道具
发表于 2006-10-22 19:42
资料
个人空间
短消息
加为好友
据测试,NORTON10在安全模式下可能可以杀除该病毒
剿灭日本,收复台湾;抵制日货,支持国货;昌我华夏,爱我中华!17327910
[广告]
记录自己的思想火花,留住每日的技术积累,尽在拥有属于自己独立域名的博客。
投票
交易
悬赏
活动
LoveUnix
专项技术区
> AIX -IBM UNIX
> 其他UNIX & Linux
> i5 (AS400) & IBM大机
> PC Server & HPC
> 存储设备
> 备份软件
> 网络 & 安全
> 编程开发 & Rational
> DB2 & Informix
> ORACLE等数据库
> 中间件技术
行业综合区
> 职业咨询 前程无忧
> 培训认证 行业入门
> 行业应用 项目实施
> 产品信息 商务交流
> Free download下载
交流灌水区
> 蓝色太平洋
> 墨香雅韵
> 共建家园
> 博客专区
当前时区 GMT+8, 现在时间是 2008-9-7 18:16
乐悠LoveUnix论坛-京ICP备05005823号
Thanks to
Discuz!
© 2001-2007 Power by
LoveUnix.net
Processed in 0.059753 second(s), 6 queries , Gzip enabled
TOP
清除 Cookies
-
联系我们
-
乐悠LoveUnix
-
Archiver
界面风格
----------
Discuz! 5 Default
新DISCUZ风格
控制面板首页
编辑个人资料
积分交易
公众用户组
好友列表
升级个人空间
基本概况
流量统计
客户软件
发帖量记录
论坛排行
主题排行
发帖排行
积分排行
在线时间
管理团队
管理统计