标题: 一次网络ARP病毒故障的排除
zdygk
荣誉斑竹
Rank: 14Rank: 14Rank: 14Rank: 14
极品果壳大将军


LU爱心使者  
UID 114
精华 17
积分 1263
帖子 2399
活跃指数 107
LU金币 1022 个
LU金条 16619 个
阅读权限 200
注册 2003-9-24
 
发表于 2006-10-12 11:30  资料  个人空间  主页 短消息  加为好友 
一次网络ARP病毒故障的排除

昨天我们的网络遭遇了ARP病毒,helpdesk无力排除,只好我果壳来客串一下。过程如下:

网络某vlan段会间歇性断开,几秒后又自动恢复。

1:网络采用星形结构,分了两个Vlan,一个服务器端,一个workstation用。中心交换机一个catalyst 4506。
2:发作现象:客户机网段的大面积机器莫名其妙的出现中断,几秒后又自动恢复正常。

应该不是蠕虫,因为在该网段用软件防火墙检测没有大量的连接。

怀疑的对象:
1).交换机ARP表更新问题;
2).广播或路由环路故障;
3).病毒攻击


由于网管在异地,我无法访问网络设备。先分析一下故障现象。故障发作时,在故障机开ping,发现同网段的机器都OK,但是本网段的默认路由ping time out。

同事提醒下,怀疑是ARP病毒。马上先通知所有的本网段用户同志,在winxp下输入命令:
arp -s  gate-way-ip   gate-way-mac
固化arp表,阻止arp欺骗。

但是网络还是很慢,估计病毒发送大量广播包导致。
于是开始谷歌。
找到一个小软件,antiarp sniffer,输入正确的default gateway 的IP和MAC,并确保本机的arp表都是dynamic的item;监控2H,抓到元凶机器的MAC(其实就不停的arp -a也可以查出来,一旦default gateway的MAC在arp表中变化,新的MAC即为毒发机器),然后运行工具nbtscan,即可发现元凶机器的IP地址。

经查,是类似网银大盗或者QQ病毒之类的小病毒。 ARP 机制何其脆弱!

解决这个问题挺棘手。基本思路是固化所有的arp表,在交换机、路由器、桌面机,彻底消除arp 机制的不安全性。固化的程度和工作量成正比。


[ 本帖最后由 zdygk 于 2006-10-12 11:33 编辑 ]





天佑中华   祝福同胞

Major :  ETL AIX+JAVA+DB2
Hobby: shell+os-developer

DB2 is the Best Pure RDBMS; Oracle is an aspirant
顶部
老农
管理员
Rank: 20Rank: 20Rank: 20Rank: 20Rank: 20
民工


LU爱心使者  
UID 2
精华 25
积分 15720
帖子 26633
活跃指数 1262
LU金币 21476 个
LU金条 0 个
阅读权限 255
注册 2003-9-16
来自 北京
 
发表于 2006-10-12 11:42  资料  个人空间  主页 短消息  加为好友  添加 老农 为MSN好友 通过MSN和 老农 交谈 QQ
ARP欺骗,以前玩过,现在还有点印象





提供IBM小机及存储相关专业技术咨询、实施、维保和培训,代理备机及配件。EMAIL:allenlong68[at]hotmail.com。[at]换成@

AIX交友QQ群:27342856,3089003(群是朋友聊天用的,技术在论坛谈。群已满,不活动的会被请出,给新人腾位置)
QQ里谈技术一下就冲没了,而且打搅人,是方便自己麻烦别人。技术问题在论坛里讨论,可以大家都来讨论,并留下参考。
技术不是看个文档就能提高的,多参与讨论进步快。对问题有见解的就发一下,说对了是帮助别人,说错了给机会纠正自己。
顶部
zdygk
荣誉斑竹
Rank: 14Rank: 14Rank: 14Rank: 14
极品果壳大将军


LU爱心使者  
UID 114
精华 17
积分 1263
帖子 2399
活跃指数 107
LU金币 1022 个
LU金条 16619 个
阅读权限 200
注册 2003-9-24
 
发表于 2006-10-12 11:46  资料  个人空间  主页 短消息  加为好友 
我差点被投诉的晕倒。ARP的广播发送量太大了。Giga的LAN都被拖的慢如牛!





天佑中华   祝福同胞

Major :  ETL AIX+JAVA+DB2
Hobby: shell+os-developer

DB2 is the Best Pure RDBMS; Oracle is an aspirant
顶部
老老鼠
版主
Rank: 15Rank: 15Rank: 15Rank: 15Rank: 15
老鼠洞一号洞主


LU爱心使者  
UID 1740
精华 9
积分 5343
帖子 10262
活跃指数 237
LU金币 4985 个
LU金条 21464 个
阅读权限 210
注册 2003-11-5
来自 我是傻瓜
 
发表于 2006-10-12 19:46  资料  个人空间  短消息  加为好友  添加 老老鼠 为MSN好友 通过MSN和 老老鼠 交谈


QUOTE:
原帖由 zdygk 于 2006-10-12 11:46 发表
我差点被投诉的晕倒。ARP的广播发送量太大了。Giga的LAN都被拖的慢如牛!

慢还是能通那就还是好的,最后会不通的,别说GIGA,更快也受不了,毕竟有个处理速度的极限






剿灭日本,收复台湾;抵制日货,支持国货;昌我华夏,爱我中华!17327910
顶部
zn8903
版主
Rank: 15Rank: 15Rank: 15Rank: 15Rank: 15


UID 2608
精华 8
积分 701
帖子 1330
活跃指数 89
LU金币 7137 个
LU金条 0 个
阅读权限 210
注册 2003-11-17
 
发表于 2006-10-12 20:25  资料  个人空间  短消息  加为好友  QQ
解决思路,端点控制,桌面管理





http://blog.hexun.com/bluce_z/default.aspx?reload=1
顶部
mengfh
LU新生
Rank: 1



UID 57072
精华 0
积分 1
帖子 1
活跃指数 0
LU金币 1 个
LU金条 0 个
阅读权限 10
注册 2006-10-20
 
发表于 2006-10-20 15:54  资料  个人空间  短消息  加为好友 
昨天遇到同样问题,ARP地址欺骗病毒,解决过程几乎一样,为什么杀毒软件没法杀除?

顶部
老老鼠
版主
Rank: 15Rank: 15Rank: 15Rank: 15Rank: 15
老鼠洞一号洞主


LU爱心使者  
UID 1740
精华 9
积分 5343
帖子 10262
活跃指数 237
LU金币 4985 个
LU金条 21464 个
阅读权限 210
注册 2003-11-5
来自 我是傻瓜
 
发表于 2006-10-22 19:42  资料  个人空间  短消息  加为好友  添加 老老鼠 为MSN好友 通过MSN和 老老鼠 交谈
据测试,NORTON10在安全模式下可能可以杀除该病毒






剿灭日本,收复台湾;抵制日货,支持国货;昌我华夏,爱我中华!17327910
顶部
 



当前时区 GMT+8, 现在时间是 2008-7-7 11:02
乐悠LoveUnix论坛-京ICP备05005823号

Thanks to Discuz!  © 2001-2007    Power by LoveUnix.net
Processed in 0.061796 second(s), 6 queries , Gzip enabled

清除 Cookies - 联系我们 - 乐悠LoveUnix - Archiver - WAP