ARP欺骗已流畅N久,遇到N次,说过N遍,可目前还是企业网络安全与信息安全的最大威胁来源。今日开贴做下总结,并附上一些工具。希望对各位同行有所帮助。

先讲几个误区:

  • 不要谈ARP色变,ARP是个协议,没有它,局域网内计算机之间是无法进行通讯的。
  • ARP欺骗是一个网络攻击现象,很多时候与病毒无关,到底是什么导致的,需要先找到发包源才可定论。

防御:
看起来防御方法好像有很多,可总归说来,其实只有一个。但可喜的是,这个方法是有效的,并且是一劳永逸的。
不管是用瑞星防火墙、360反ARP还是ARP防火墙,对于ARP欺骗的防御其实不外乎一个绑定而已,只不过不同的产品可能附带一些分析与查找发包源的功能。可话说回来,如果做好了防御,ARP欺骗也不会对网络造成很大影响,所以ARP欺骗重在防御,方法:网关设备与终端计算机进行IP-MAC的双向绑定
内网计算机访问外网不仅要发包,还得回包,所以在网关设备上对客户端的静态IP地址和MAC地址进行绑定十分重要,具体方法见贵单位网关设备说明书。
终端做绑定格式如下:
----------------------------------------------------
ARP -D
ARP -S 网关IP 网关MAC
EXIT
----------------------------------------------------
保存为BAT文件放到启动项中即可。

问题排除:
一样的,N多工具N多方法,归根结底只有一条:通过抓包软件对数据进行分析,复杂但准确彻底,使用工具简单但准确性无法保证。
具体方法不爽了baidu和google比我懂的多,只推荐一些工具:EtherPeek、SnifferPro、AntiARP等等等等甚至Windows自带的防火墙(详见
http://bbs.ikaka.com/showtopic-8430850.aspx

总结:
明白了ARP欺骗的原理和现象,明确了处理思路,方法就多了去了。不管捣乱者们再怎么变招,那也无需惧怕,反正方法就是要么我不听你骗我、要么你骗不了我、要么我干脆抓到骗子狂殴一顿.....
但还是有需要注意的就是:
  • 作为网络管理员,一定要有一份内网终端机使用者的IP-MAC-姓名-方位的登记表,避免找到发包源MAC就是找不到计算机在哪。
  • 作为管理员,定期检测内网终端机的网卡状态,如果发现有混杂模式,加强注意,第一时间抵御内网攻击,ARP欺骗+SNIFFER嗅探偷东西很无敌的。


有什么新的希望大家能补充,有处理不了的ARP欺骗实例也可贴来讨论,互相帮忙嘛 

附上几个小工具:

可到原帖中下载



[阅读全文...]

挖上一个精彩
挖客给您推荐更多精彩!
挖下一个精彩

这些挖客臭味相投 · · · · · ·


挖客说 · · · · · ·

 

匿名评论
(文明上网,承担一切因您的行为而直接或间接导致的法律责任)

 

 
合作伙伴:   网易科技   赛迪社区   千龙科技   265上网导航   刷刷   动态网站制作指南   煎蛋   新新web2.0   9Fav就喜欢网   Linux桌面中文网   我爱水煮鱼   乐婴网
  天涯海阁   DigiArt   掘图志   cngadget   17Fav   桑林志   91新鲜网   奇事奇物网   搜酷全球