如果你老是会出现断网、掉线、IP冲突。那么你也许是被ARP欺骗攻击了。现在不用怕ARP欺骗攻击。详情请看帖!
返回《广电网络》 关闭窗口
1 2 3 下一页 啧啧,这个贴子多达 3 页 [连续看]
bowlingball 编辑于2008-9-10 16:40:01

由于目前ARP攻击不存在了,所以对此帖停止更新。

   
 
bowlingball 发表于:2006-4-14 17:40:07 2

    今天开始,我会陆续开始把自己用Anti ARP Sniffer拦截到的攻击者的网卡MAC地址公布出来。希望广电网有关部门注意,并采取措施。使得可以还大家一个相对良好的网络环境。让大家不会因为ARP欺骗攻击,而使得自己的网络出现断网、掉线和IP冲突。
    希望广电有关部门查实我所上报的网卡MAC地址是否真的是恶意攻击或中毒。不要被那些冒用别人网卡MAC地址或自行修改网卡MAC地址的人所欺骗。那么你们如果对那些冒名的MAC采取了措施。那么也许就会给真正的使用者带来不便。如果查实确实是这个地址的人在恶意攻击或中毒。那么一定要对其加以制止警告或采取其它措施。谢谢!!!

   
bowlingball 编辑于2006-4-15 0:21:51 3
17:13:21 攻击者MAC地址:00-0C-F1-D3-D6-BA
17:13:34 攻击者MAC地址:00-0C-F1-D3-D6-BA
17:13:51 攻击者MAC地址:00-0C-F1-D3-D6-BA
17:13:55 攻击者MAC地址:00-0C-F1-D3-D6-BA
19:59:28 攻击者MAC地址:00-0C-F1-D3-D6-BA
19:59:43 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:00:05 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:12:23 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:12:27 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:12:30 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:12:35 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:12:42 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:12:47 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:12:50 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:12:52 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:12:59 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:13:02 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:13:05 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:13:08 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:24:58 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:25:05 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:25:14 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:25:21 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:25:44 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:37:34 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:37:40 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:37:46 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:37:49 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:37:53 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:37:58 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:38:01 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:38:08 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:38:11 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:38:13 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:38:18 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:50:29 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:50:40 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:50:56 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:51:08 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:03:04 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:03:06 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:03:10 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:03:15 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:03:22 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:03:25 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:03:32 攻击者MAC地址:00-0C-F1-D3-D6-BA

以上是2006.4.14的Anti ARP Sniffer软件日志信息。
   
====-007 发表于:2006-4-14 23:25:46 4
不知道是同一网段还是其它网段的,LZ查不到MAC对应的IP吗
   
bowlingball 发表于:2006-4-15 0:44:52 5
局域网受ARP欺骗攻击后的解决方法

【故障现象】当局域网内某台主机运行ARP欺骗的木马程序时,会欺骗局域网内所有主机和安全网关,让所有上网的流量必须经过病毒主机。其他用户原来直接通过安全网关上网现在转由通过病毒主机上网,切换的时候用户会断一次线。
  
  切换到病毒主机上网后,如果用户已经登陆了传奇服务器,那么病毒主机就会经常伪造断线的假像,那么用户就得重新登录传奇服务器,这样病毒主机就可以盗号了。
  
  由于ARP欺骗的木马程序发作的时候会发出大量的数据包导致局域网通讯拥塞以及其自身处理能力的限制,用户会感觉上网速度越来越慢。当ARP欺骗的木马程序停止运行时,用户会恢复从安全网关上网,切换过程中用户会再断一次线。
  
  【快速查找】在WebUIa系统状态a系统信息a系统历史记录中,看到大量如下的信息:
  
  MAC SPOOF 192.168.16.200
  
  MAC Old 00:01:6c:36:d1:7f
  
  MAC New 00:05:5d:60:c7:18
  
  这个消息代表了用户的MAC地址发生了变化,在ARP欺骗木马开始运行的时候,局域网所有主机的MAC地址更新为病毒主机的MAC地址(即所有信息的MAC New地址都一致为病毒主机的MAC地址)。
  
  同时在安全网关的WebUIa高级配置a用户管理a读ARP表中看到所有用户的MAC地址信息都一样,或者在WebUIa系统状态a用户统计中看到所有用户的MAC地址信息都一样。
  
  如果是在WebUIa系统状态a系统信息a系统历史记录中看到大量MAC Old地址都一致,则说明局域网内曾经出现过ARP欺骗(ARP欺骗的木马程序停止运行时,主机在安全网关上恢复其真实的MAC地址)。
  
  在上面我们已经知道了使用ARP欺骗木马的主机的MAC地址,那么我们就可以使用NBTSCAN(下载地址:
http://www.utt.com.cn/upload/nbtscan.rar)工具来快速查找它。
  
  NBTSCAN可以取到PC的真实IP地址和MAC地址,如果有”传奇木马”在做怪,可以找到装有木马的PC的IP/和MAC地址。
  
  命令:“nbtscan -r 192.168.16.0/24”(搜索整个192.168.16.0/24网段, 即192.168.16.1-192.168.16.254);或“nbtscan 192.168.16.25-137”搜索192.168.16.25-137 网段,即192.168.16.25-192.168.16.137。输出结果第一列是IP地址,最后一列是MAC地址。
  
  NBTSCAN的使用范例:
  
  假设查找一台MAC地址为“000d870d585f”的病毒主机。
  
  1)将压缩包中的nbtscan.exe 和cygwin1.dll解压缩放到c:\下。
  
  2)在Windows开始a运行a打开,输入cmd(windows98输入“command”),在出现的DOS窗口中输入:C:\nbtscan -r 192.168.16.1/24(这里需要根据用户实际网段输入),回车。
  
 

  3)通过查询IP--MAC对应表,查出“000d870d585f”的病毒主机的IP地址为“192.168.16.223”。
  
  【解决办法】
  
  采用双向绑定的方法解决并且防止ARP欺骗。
  
  1、在PC上绑定安全网关的IP和MAC地址:
  
  1)首先,获得安全网关的内网的MAC地址(例如HiPER网关地址192.168.16.254的MAC地址为0022aa0022aa)。
  
  2)编写一个批处理文件rarp.bat内容如下:
  
  @echo off
  
  arp -d
  
  arp -s 192.168.16.254 00-22-aa-00-22-aa
  
  将文件中的网关IP地址和MAC地址更改为实际使用的网关IP地址和MAC地址即可。
  
  将这个批处理软件拖到“windowsa开始a程序a启动”中。
  
  3)如果是网吧,可以利用收费软件服务端程序(pubwin或者万象都可以)发送批处理文件rarp.bat到所有客户机的启动目录。Windows2000的默认启动目录为“C:\Documents and Settings\All Users「开始」菜单程序启动”。
  
  2、在安全网关上绑定用户主机的IP和MAC地址:
  
  在WebUIa高级配置a用户管理中将局域网每台主机均作绑定。
   
bowlingball 发表于:2006-4-15 0:47:16 6
由于广电把内网互连功能关闭了。因本人能力有限,所以无法根据MAC地址查出对应IP地址。请知道如何查的朋友告诉我方法,或者提供相关的软件,我将及时查出攻击者的IP地址。并在这里公布给大家。
   
====-007 发表于:2006-4-15 1:29:15 7
你没有用NBTSCAN试一下吗,广电网段之间不能互访应该是同一网段的,我这个网段就两台电脑那位仁兄也不怎么上网也试不出什么来
   
====-007 发表于:2006-4-15 1:46:37 8
NBTSCAN可以扫出网段内所有电脑的MAC、IP、主机名,LZ可以查到那个人的IP,然后发起反击,侵入电脑虽然不容易但发送垃圾数据影响正常上网还是很方便的
   
bowlingball 发表于:2006-4-15 9:35:38 9
nbtscan这个软件我有,但是在我这里没有用。因为扫描后,连我自己都看不到。不过我现在已经有另一个方法可以用来连接别人的电脑了。到时候,我会查出那个MAC地址的ip地址的。
   
bowlingball 编辑于2006-4-16 1:31:21 10

19:10:11 攻击者MAC地址:00-0C-F1-D3-D6-BA
19:10:16 攻击者MAC地址:00-0C-F1-D3-D6-BA
19:10:26 攻击者MAC地址:00-0C-F1-D3-D6-BA
19:10:47 攻击者MAC地址:00-0C-F1-D3-D6-BA
19:22:45 攻击者MAC地址:00-0C-F1-D3-D6-BA
19:22:48 攻击者MAC地址:00-0C-F1-D3-D6-BA
19:22:51 攻击者MAC地址:00-0C-F1-D3-D6-BA
19:22:52 攻击者MAC地址:00-0C-F1-D3-D6-BA
19:22:56 攻击者MAC地址:00-0C-F1-D3-D6-BA
19:22:57 攻击者MAC地址:00-0C-F1-D3-D6-BA
19:23:08 攻击者MAC地址:00-0C-F1-D3-D6-BA
19:23:13 攻击者MAC地址:00-0C-F1-D3-D6-BA
19:23:18 攻击者MAC地址:00-0C-F1-D3-D6-BA
19:23:21 攻击者MAC地址:00-0C-F1-D3-D6-BA
19:23:27 攻击者MAC地址:00-0C-F1-D3-D6-BA
19:35:23 攻击者MAC地址:00-0C-F1-D3-D6-BA
19:35:28 攻击者MAC地址:00-0C-F1-D3-D6-BA
19:35:33 攻击者MAC地址:00-0C-F1-D3-D6-BA
19:35:36 攻击者MAC地址:00-0C-F1-D3-D6-BA
19:35:44 攻击者MAC地址:00-0C-F1-D3-D6-BA
19:35:55 攻击者MAC地址:00-0C-F1-D3-D6-BA
19:36:07 攻击者MAC地址:00-0C-F1-D3-D6-BA
19:48:18 攻击者MAC地址:00-0C-F1-D3-D6-BA
19:48:23 攻击者MAC地址:00-0C-F1-D3-D6-BA
19:48:26 攻击者MAC地址:00-0C-F1-D3-D6-BA
19:48:30 攻击者MAC地址:00-0C-F1-D3-D6-BA
19:48:33 攻击者MAC地址:00-0C-F1-D3-D6-BA
19:48:45 攻击者MAC地址:00-0C-F1-D3-D6-BA
19:48:51 攻击者MAC地址:00-0C-F1-D3-D6-BA
19:48:54 攻击者MAC地址:00-0C-F1-D3-D6-BA
19:48:57 攻击者MAC地址:00-0C-F1-D3-D6-BA
19:49:01 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:00:53 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:00:57 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:01:01 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:01:02 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:01:03 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:01:09 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:01:12 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:01:15 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:01:18 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:01:24 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:01:27 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:01:29 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:01:32 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:01:33 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:01:35 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:01:36 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:13:28 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:13:35 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:13:36 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:13:42 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:13:56 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:13:57 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:14:06 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:14:08 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:26:04 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:26:12 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:26:15 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:26:22 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:26:34 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:26:43 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:38:40 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:38:46 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:38:49 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:38:52 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:38:56 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:39:00 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:39:05 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:39:08 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:39:10 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:39:13 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:39:20 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:51:12 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:51:15 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:51:18 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:51:23 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:51:28 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:51:41 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:51:43 攻击者MAC地址:00-0C-F1-D3-D6-BA
20:51:48 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:03:45 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:03:55 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:03:58 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:04:04 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:04:14 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:04:16 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:04:19 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:04:22 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:04:23 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:04:26 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:16:19 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:16:25 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:16:32 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:16:34 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:16:40 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:16:54 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:17:01 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:28:56 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:29:00 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:29:04 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:29:06 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:29:11 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:29:12 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:29:13 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:29:15 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:29:16 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:29:18 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:29:21 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:29:22 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:29:23 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:29:26 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:29:34 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:29:35 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:41:24 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:41:32 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:41:33 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:41:35 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:41:47 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:41:50 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:41:56 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:41:59 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:42:02 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:42:04 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:42:06 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:42:07 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:53:55 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:53:58 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:54:01 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:54:05 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:54:12 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:54:13 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:54:17 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:54:22 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:54:25 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:54:28 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:54:32 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:54:34 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:54:34 攻击者MAC地址:00-0C-F1-D3-D6-BA
21:54:38 攻击者MAC地址:00-0C-F1-D3-D6-BA

以上是2006.4.15的Anti ARP Sniffer软件日志信息。

   
bowlingball 发表于:2006-4-15 20:15:57 11
现已查明00-0C-F1-D3-D6-BA所对应的内网IP地址是10.24.236.21
请广电网相关部门采取措施。
   
====-007 发表于:2006-4-15 20:28:05 12
还没有查出IP啊,你每次列的MAC都是同一个,我用NBTSCAN没问题啊,可以扫出我的网段和我相邻的一个网段里的机器
   
====-007 发表于:2006-4-15 20:39:48 13
你直接用ARP命令列出ARP列表就是了,IP、MAC都有了
   
====-007 发表于:2006-4-15 20:50:11 14
すみません前面的帖子当我没发好了
   
bowlingball 发表于:2006-4-16 1:35:31 15

楼上的看来你还是不懂我说的意思呀。我现在不是要查出所有人的MAC地址所对应的IP地址,而是我只要知道在攻击大家的那台机器的MAC地址所对应的IP地址。现在我已经查出了一台机器的IP地址了。
现已查明00-0C-F1-D3-D6-BA所对应的内网IP地址是10.24.236.21
这台电脑只要一联网就会利用ARP欺骗攻击来修改别人的ARP表,来达到断网、掉线等目的,现在此人的目的不明,也许是恶意攻击,也许是他自己中了木马病毒。

   
====-007 发表于:2006-4-16 15:44:50 16
列出一个网段里所有机器的IP、MAC根据对应的MAC不就可以找到需要的IP了吗,理论上一个网段里最多256台电脑实际远没有这么多,我这个网段就两台,所以从一个MAC查到一个IP应该不会太困难,也没让你查所有人的IP阿,那样有什么意义
   
====-007 发表于:2006-4-16 21:44:52 17
广电应该知道那个IP是哪个用户的地址,地址公布出来可以提醒同一网段的用户采取措施,如果不玩网游、QQ也无所谓了最多上网慢点,谁让大家都是一条绳上的蚂蚱相互影响再所难免
   
bowlingball 发表于:2006-4-17 0:47:24 18
00-0C-F1-D3-D6-BA所对应的内网IP地址是10.24.236.21现在仍然在继续攻击 。攻击时间和频率和上面公布过的差不多。其实还有两个IP地址也攻击过,但是这两个地址的用户在我开始查的时候,只攻击过一天。后来就没有开始攻击了。所以我就暂时不管他们了。如果他们再攻击。那么我就会查出他们的具体IP地址。
   
bowlingball 发表于:2006-4-17 0:56:20 19
其实广电网出现这些问题是广电网的失职,我用广电网虽然只有短短的两年时间,但是我第一年使用的时候没有发生过这样的问题。而就是在今年开始发现了我们内网出现了这样的问题,这是怎么回事呢。我发现在过去广电网,都是把我们每个用户的网卡MAC地址捆绑在网关上的。而自从那次所谓的扩容后,网速明显下降,带宽也“扩”窄了。后来我发现,原来是广电网在扩容后,取消了原来的网关上捆绑用户端网卡MAC地址。这样就造成了,ARP欺骗攻击泛滥的局面。我想,广电现在开始逐步搞客户端,以后应该可以解决这个问题,否则客户端等于是个摆设。ARP欺骗攻击会使得大家出现丢包现象,会使得网络堵塞等问题。这个是个不容忽视的问题。现在网上有关ARP欺骗攻击的问题描述的很多,看来这个是内网中很普遍的问题,但是这个也是完全可以避免掉的问题。我最弄不懂的是,为什么一个明明可以很快解决的问题,广电网他为什么就不去解决呢?广电网到底在忙些什么呢??????
   
トトロ 发表于:2006-4-17 21:15:02 20

损人不利己,吃饱了撑的。
人心不古啊!

   
bowlingball 发表于:2006-4-17 22:30:55 21

今天有新情况。今天有两个人一直在攻击。
00-0C-F1-D3-D6-BA     10.24.236.21  
00-E0-4C-78-4D-64     10.24.236.233
这些人严重影响了内网的速度。今天QQ和网络严重掉线。
广电网对于这种攻击者置之不理,导致他们无法无天,胆子越来越大,现在攻击的频率更高了。一秒钟一次了。以前是3-5秒一次的。
强烈希望有人管管此事。这样严重影响网速。

   
jdzzladeng 发表于:2006-4-18 18:37:48 22

把这帮子攻击广电的王八蛋!封了他们的IP地址!

   
====-007 发表于:2006-4-18 19:15:35 23
LZ可以按照发的帖子中的【解决办法】里的方法试试,不过需要知道网关的MAC,或者用VPN可能不会受到攻击
   
bowlingball 发表于:2006-4-18 19:37:31 24

经过我测试,把网关的MAC地址从动态变为静态地址后,其实照样会被修改ARP表的。现在唯一的方法就是用我发的那个软件保护一下。但是还是只能治标不治本。治本就要靠广电来设置。
楼上所VPN不会受到攻击,其实是完全错误的。VPN受到的网络攻击会更多会更复杂,你只不过没有遇到而已。

   
====-007 发表于:2006-4-18 22:37:11 25
广电同一网段的用户之间不需要相互通信只要和网关的通信正常就成,所以只需确保网关的MAC不被修改,LZ的软件检测到的也许是网段里其他IP的MAC被修改而发出的警告信息(因为并不是所有MAC都设置成了静态),理论上在电脑不重启的情况下MAC被设为Static后是不会再被修改的,重启后需要重新设置
   
bowlingball 发表于:2006-4-19 0:45:25 26
    楼上的这位朋友,我看你一定不懂ARP的原理。虽然你说理论上在电脑不重启的情况下MAC被设为Static后是 不会再被修改的,你说的没有错。但是,虽然是不会被修改,可是ARP表照样会接受到别人发来的ARP欺骗数据包。这样,被攻击的用户照样会被欺骗攻击的,这样问题还是不会被解决了。
    还有你说我提供的那个软件检测到的也许是网段里其他IP的MAC被修改而发出的警告信息(因为并不是所有MAC都设置成了静态),我可以很准确的告诉你,那个是我们被攻击的信息。如果哪位朋友也被攻击了,如果你不用我提供的那个软件(除非你用类似的保护软件),那么当你被攻击时,你可以发现你的网络会被断开,而你的CM猫显示还是很正常的工作,但是你会发现你PING不通任何地址,但是当你使用了我提供的这个软件后,你会发现你的日志中会记录别人在攻击你,而且你如果不把禁止气泡提示关闭的话,上面会显示出,你的ARP表被修改,已经被修复了。
    如果像楼上你说的,是别人被攻击了。然后发出给我的警告信息。那不是太荒唐了吗?你想想看,别人被攻击了的话,我怎么会知道的呢?难道你在家上网做什么,我会知道吗?我又没有和别人连上,我怎么会接收对方的信息呢?还有,你想想看,有谁会使用一个对自己无用的软件呢?你可以仔细去这款软件的网站看看相关的信息。
    你不要不懂装懂。你还是自己去多看看关于ARP方面的资料吧。
   
====-007 发表于:2006-4-19 2:28:20 27

1、首先有一个概念要弄清楚,不是别人给你发ARP欺骗包你的电脑就一定被成功攻击了,别人给你发ARP欺骗包只能说明别人在试图攻击你,攻击成功与否在于你电脑里的ARP表是否被修改了,如果你的ARP表并没被修改就不会有任何问题,你发给任一个地址的包都不会被别人截获。相反,假如你ARP表中电脑A的IP所对应的MAC被修改为电脑B的MAC,则你要发给电脑A的信息会发到电脑B,此时电脑B就截获了你要发给A的信息,当电脑B试图但没能修改你电脑中关于A的MAC时,你发往A的信息还是会正确发到电脑A的,即使B在攻击你;

2、“如果像楼上你说的,是别人被攻击了。然后发出给我的警告信息。那不是太荒唐了吗?”,我什么时候说过这句话了,说实话我有点怀疑你知不知道什么叫ARP表,有没有见过ARP表的内容,我说的是你电脑里ARP表中存储的别人的IP所对应的MAC被修改,是你的ARP表的内容被修改,而不是别人的电脑被攻击(如果你真的了解ARP表的内容的话是不会说出那些话的,的确是太荒唐了),我想这是两个不同的概念;

3、现在讨论的是怎样防范局域网中ARP攻击的问题,不是讨论使不使用一个对自己有用或无用的软件问题,我对LZ要使用什么软件没有任何意见也不关心,我只知道LZ被ARP攻击了,我只是想有没有什么办法防御这种攻击,想针对你遇到的情况和关心这个问题的人讨论一下;

最后,不要把希望全都寄托在某某软件上而忽略了问题背后的原理以及对相关知识的学习,软件只是一个工具,你应该操纵它而不是软件反过来操纵你,一点建议。

   
johny221804 发表于:2006-4-19 8:50:56 28

楼上们说得太高深了……
像我家里现在下FTP内容,老是断线或不能下完全,下到中途出现错误,一个红叉。
就是在座的各位说的问题包?

我johny221804也来说两句!
   
bowlingball 发表于:2006-4-19 9:33:30 29

楼上的这位朋友,你如果想知道是不是这个问题很简单,你只要下载我推荐的这款软件监测,等断线的时候,你看看软件的日志里有没有记录攻击的信息,如果没有那你的问题就不是我们所说的情况了。

   
扫描仪专卖 发表于:2006-4-20 17:52:22 30
原来老吊线是这个原因哦~有个人一直攻击我~害我1分钟掉一次线
00-00-CA-B9-2F-A1
这个贱人~
   
bowlingball 发表于:2006-4-20 19:11:06 31
你可以把你查出来的这个地址查出具体的IP地址吗?这样,就可以让广电网相关的负责人,管理一下了。
   
秋夜一阵风 发表于:2006-4-22 23:17:43 32
事件ID:4226

0000: 00 00 00 00 01 00 54 00   ......T.
0008: 00 00 00 00 82 10 00 80   ....‚..€
0010: 01 00 00 00 00 00 00 00   ........
0018: 00 00 00 00 00 00 00 00   ........
0020: 00 00 00 00 00 00 00 00   ........


请问下哪个是ID啊?
我不懂~???
我忍咯
   
bowlingball 发表于:2006-4-23 3:14:26 33
楼上的这位朋友,你弄得这个是内存中的16进制编码呀。不是我们谈论的话题。
   
金陵老狼 发表于:2006-4-23 21:25:45 34

可怕。。。
1:11:57 攻击者MAC地址:00-11-5B-1E-40-D0
21:11:58 攻击者MAC地址:00-11-5B-1E-40-D0
21:12:02 攻击者MAC地址:00-11-5B-1E-40-D0
21:12:03 攻击者MAC地址:00-11-5B-1E-40-D0
21:12:05 攻击者MAC地址:00-11-5B-1E-40-D0
21:12:07 攻击者MAC地址:00-11-5B-1E-40-D0
21:12:10 攻击者MAC地址:00-11-5B-1E-40-D0
21:12:13 攻击者MAC地址:00-11-5B-1E-40-D0
21:12:14 攻击者MAC地址:00-11-5B-1E-40-D0
21:12:15 攻击者MAC地址:00-11-5B-1E-40-D0
21:12:19 攻击者MAC地址:00-11-5B-1E-40-D0
21:12:20 攻击者MAC地址:00-11-5B-1E-40-D0
21:12:23 攻击者MAC地址:00-11-5B-1E-40-D0
21:12:26 攻击者MAC地址:00-11-5B-1E-40-D0
21:12:29 攻击者MAC地址:00-11-5B-1E-40-D0
21:12:30 攻击者MAC地址:00-11-5B-1E-40-D0
21:12:32 攻击者MAC地址:00-11-5B-1E-40-D0
21:12:33 攻击者MAC地址:00-11-5B-1E-40-D0
21:12:34 攻击者MAC地址:00-11-5B-1E-40-D0
21:12:37 攻击者MAC地址:00-11-5B-1E-40-D0
21:12:38 攻击者MAC地址:00-11-5B-1E-40-D0
21:12:39 攻击者MAC地址:00-11-5B-1E-40-D0
21:12:41 攻击者MAC地址:00-11-5B-1E-40-D0

   
bowlingball 发表于:2006-4-24 2:08:16 35
你幸好是用了我推荐的这个软件,否则的话,你就会在被攻击的同时断开网络的。断开网络比掉线问题还要严重。
   
hyq2130 发表于:2006-4-24 4:34:50 36
我用了这个软件,没有任何提示或者警告,还是掉线,掉线.....

这个软件怎么用啊?我看了说明,也搞不懂.没办法,我是电脑 白痴.不过还是要谢谢楼主这么热心为大伙操心~~如果不介意的话.....能不能写个详细点的使用操作流程.因为我实在是太白了~~~

谢谢了~
   
bowlingball 发表于:2006-4-24 11:48:33 37

这个软件只要你把你自己的网关IP地址添上去,然后,你点获取网关MAC地址,然后点自动保护,这样就可以对ARP欺骗攻击进行防护。而下面的本地地址是添上你自己的IP地址,不过这个软件会自动检测添上的,不用你费心。你只要点恢复默认就可以把你真实的网卡MAC地址检测出来自动添入本地MAC里面。这个功能实现了保护你的电脑不会出现IP冲突上不了网。这个软件就这么简单。

   
bowlingball 发表于:2006-4-24 11:51:04 38
如果你设置好了后,你的软件日志里没有被攻击的信息的话,你还是会出现断网、掉线的问题的话,排除你自身电脑问题的话,那就一定是广电网的问题,不是速度太慢,就是数据包掉包,要么就是广电网调整。
   
bowlingball 发表于:2006-4-24 11:55:40 39
我自从上次报告有两个人同时在攻击之后,第二天至今就没有被攻击了。我的这个网段看来是清净了。真是太好了。不过不争气的广电网还是给我带来不便。因为虽然我没有被攻击,但是网络还是有3天出现了一段时间断网,经过我的研究发现,我感觉是网关的问题,难道别人现在不攻击用户端,而变为攻击网关了?请广电网不要动不动就出现问题,这样上网感觉很累呀。
   
bowlingball 发表于:2006-4-28 12:59:11 40
我一直都没有被攻击了。但是网络依然存在问题。因为我发现,每天还是那个时间段网络会断网,经过我分析发现,现在那些恶意搞破坏的家伙,不攻击我们下面的用户了。他们直接攻击我们所在的网关了。造成断网现象严重。基本上就是晚上7点左右就开始,要到晚上11点左右才可以恢复。希望广电网尽快解决此问题。
   
广电网络新手 发表于:2006-5-5 16:44:29 41
哥们是不是网管在找你啊  
   
lipengbl 发表于:2006-5-6 15:17:16 42
是网络问题还是什么。玩泡泡老是掉线。。一进房间就来一个网络不稳定退出。。给个说法
   
xuesn 发表于:2006-5-13 22:44:24 43
支持楼主,不过广电那帮技术人员水平实在不敢恭维。
   
tzs0407 发表于:2006-5-14 17:01:48 44
我来推荐一个对付p2p终结者类的工具:





使用它的入侵检测插件可以防止和通知 p2p终结者对于arp缓存的更改,并且可以封其IP和它的IP段。

   
tzs0407 发表于:2006-5-14 17:09:45 45
此处下载软件:http://www.51ct.cn/downinfo/619.html

Agnitum Outpost Firewall 是一款短小精悍的网络防火墙软件,它的功能是同类PC软件中比较强大的,甚至包括了广告和图片过滤、内容过滤、DNS缓存等功能。它能够预防来自Cookies、广告、电子邮件病毒、后门、窃密软件、解密高手、广告软件和其它 Internet 危险的威胁。该软件不需配置就可使用,这对于许多新手来说,变得很简单。尤为值得一提的是,这是市场上第一个支持插件的防火墙,这样它的功能可以很容易地进行扩展。该软件资源占用也很小。 Outpost的其它强大功能毋庸多说,你亲自试一试就知道了。 

3.5.545.5805 (433) - 3.5.641.6214(458) 更新

    Outpost Firewall Pro 3.5 简体中文语言包安装说明

    使用方法:
    1、安装此语言包(如已安装旧版本语言包,请先卸载)。
    2、在任务栏托盘区的 Outpost 图标上单击鼠标右键,然后选择“Exit and Shutdown Outpost Firewall Pro”。
    3、在开始菜单下程序组中重新运行“Outpost Firewall”,界面即显示为简体中文。如仍显示英文,可在 view 菜单下的 Language 子菜单中选择“Chinese”。

    注意事项:
    1、采用外挂语言包方式汉化,并可完全卸载。请放心使用。
    2、有少量资源在语言包中无对应语句,故仍显示为英文,但不影响使用。
    3、本语言包基于 3.5.641.6214 (458) 版本制作,由于相对旧版本变化较大,故不适用于旧版本。
    4、原版在菜单资源中有一处重复 ID,导致使用语言包后右键菜单有两处翻译存在冲突,不得以放弃一个。


注册码:0L6aOF5HdAH1VVsjh3Gh25v1zTgkR3dk/psh66j+HWb8
SdaKiWdQJivahbZPTE8cdoaIXD62gyw1tVF+CT44a7eQ
MHjZQ/NTc3AJwukKMs7EkqxBRGLoiLheiHtEeqfy8DV/
11Q/C6Y0U/JDfuCwoDnja0Rd7JHJjBVcnA2NTtJ3dUY+
5Sxx+25BgKd0lfiAKz6F3iBtXUNbEkrBWlg==

务必卸载其他网络防火墙如天网,不卸载后果可能有很多包括蓝屏!!

安装完毕 后重启后再汉化 再注册 再按下载后的解压包中的方法升级(也可不升 升级是升级SPYWARE库 所以本人也没有升,因为本人还有病毒防火墙)

之后此防火墙启动自动配置 配置完后就可正常工作帮你防止ARP欺骗、入侵恶意等攻击了!!

优化:本人测试后,发觉稍微优化防火墙可以减少CPU占用率
1、右击网络活动和已打开端口 选取消分组,打开日志管理器,选项,去掉自动刷新的勾 即可 目的使到防火墙不实时记录端口情况!
2、点击间谍软件防护 如果你已有病毒防火墙 可关闭实时防护间谍软件 以免冲突和占用CPU
3、点击入侵检测 可调节屏蔽IP时间,对你个人喜好 可设长些时间,防止其攻击!!!


忘记说了 装了此防火墙 我的天网下岗了!!
   
tzs0407 发表于:2006-5-14 17:12:12 46
来张我用过的效果图
   
偶想飞 发表于:2006-5-19 16:32:29 47
我的网络最后一个月出现频繁掉线
只要掉了
在短时间内很难在上的去
技术员在机房拼猫的MAC也拼不通
问题也查不出来
说帮我解决到现在也没有个解决方案