下沙论坛

 找回密码
 注册论坛(EC通行证)

用新浪微博连接

一步搞定

QQ登录

QQ登录

下沙大学生网QQ群8(千人群)
群号:6490324 ,验证:下沙大学生网。
用手机发布本地信息严禁群发,各种宣传贴请发表在下沙信息版块有问必答,欢迎提问 提升会员等级,助你宣传
新会员必读 大学生的论坛下沙新生必读下沙币获得方法及使用
查看: 1651|回复: 0
打印 上一主题 下一主题

【转帖】【求精】ARP攻击原理及防范

[复制链接]
头像被屏蔽

该用户从未签到

跳转到指定楼层
1
发表于 2007-12-5 11:20:18 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
在局域网中如果时常上不了网,但是网络的连接正常,而局域网的网络情况却时好时坏,那么这很可能就是ARP欺骗已经发作的征兆。
2 p$ F2 V( F$ ?ARP的内容和原理:7 J& N' [; x. e7 F& x% s9 X9 C) R
ARP的全称是:Address Resolution Protocol,也就是地址解析协议。顾名思义,其主要作用就是“地址解析”,即通过目标设备的IP地址,查询目标地址的MAC地址。
' J: v9 \8 ^5 L: M# O在局域网中,如果要在两台主机之间进行通信,就必须要知道目标主机的IP地址,但是起到传输数据的物理设备网卡并不能直接识别IP地址,只能识别其硬件地址MAC地址,MAC地址是一个全球唯一的序列号并由12个16进制数构成。主机之间的通信,一般都是网卡之间的通信,而网卡之间的通信都是根据对方的MAC地址来进行工作的,而ARP协议就是一个将数据包中的IP地址转换为MAC地址的网络协议。
1 p+ X0 [% B. N# H3 u( d: N$ g5 A) |ARP在局域网中的作用:: [, [+ ]3 l8 j
而在规模越来越庞大的局域网中,存在上百台主机已经很普及,如何在这么多的主机的MAC地址中,快速又准确的记住每个网卡对应的IP地址和MAC地址的对应关系,这就要依靠一个存在于所有主机中的ARP缓存表来进行记录。例如局域网中有A、B两台主机并通过交换机相连接,当A需要给B所在的IP地址发送数据时,A就要先查找自己的ARP缓存表,看其中是否存在这个IP的MAC地址,如果有就直接发送。如果没有,那么A就
+ h0 v7 n/ d% i7 X4 F要向整个局域网发送广播要求使用这个IP地址的主机进行响应,B收到广播后会向A返回一个响应信息,说明自己的MAC和A所要发送的IP地址是对应关系,而A收到B所返回的信息后会将这个IP和MAC进行记录,以后如果要再发送信息,则可以从ARP缓存表中直接查找并发送。
: p4 V* n$ w+ R/ x5 |. j) iARP病毒的危害:
* z8 r) e: a9 O7 m  t* WARP缓存表记录了所有和和其宿主主机进行通讯过的其他电脑的MAC-IP对应关系,而漏洞也恰恰在此。如果局域网中的一台电脑进行欺骗性地使用自己的IP地址来冒充其他主机的MAC地址。比如:在B和C的通讯时,这时出现一台A机器,它告诉B说它就是C,结果B机器就认为它是C了,并且在B的缓存中,原先C的IP地址被对应到了A的MAC上。于是,本来要从B发送到C的消息就被发送到A机器上了,A机器实际上就发起了一次ARP欺骗。
* C  r4 j3 l6 c0 EARP病毒就是利用上述原理来对整个局域网来进行破坏,其中除了使其他电脑上不了网之外,还可以利用自身“帮”网关转发信息的特权给数据包添加病毒代码。比如,用户打开一个本来正常的网页,但是由于ARP病毒的存在,这个原本正常的网页会带上若干恶意连接,使用户感染上病毒。
( I# T% D$ T; Y- k  M4 AARP防护软件点评:
# Y) V3 @: Y1 j5 l9 \伴随ARP欺骗的隐蔽性和广泛性,目前出现了多种可以防止ARP欺骗的软件,它们的工作原理一般有两种:第一种是拦截ARP的攻击或者是IP冲突,保障系统不会受ARP攻击的影响;第二种是防止恶意攻击程序篡改本机的ARP缓存表。
! y) p; R- w3 f! T1 U/ E  z' [第一种方法可以通过广播指定IP地址正确的MAC地址,它能够立即解决ARP攻击引起的挂马、掉线等问题,但同时也会给网络带来一定的负载。第二种方法较为简单,不会对网路有什么影响,但防护效果较差。
% c* l  @/ ]/ Y5 J+ w目前比较流行的ARP防护类软件有:AntiARP防火墙、瑞星个人防火墙2008、360ARP防火墙等,它们的工作原理无外乎上述两种。
2 ~+ Y# W3 [' Y+ I: C8 |1、 AntiARP
: E1 ^  o; i& w$ c% ^4 ~+ RAntiARP是目前使用比较广泛的ARP防护类软件,其默认的选项就可以有效防范一般的ARP欺骗攻击。在使用的时候应该特别注意一个问题:在AntiARP的“配置”中的“主动防御和跟踪”中进行设置时,如果勾选“主动防御”下“始终启用”可能会造成对整个局域网带来一定的负载,并且随“防御速度”的大小表现更为明显。强烈建议校园网用户不要开启此种防护。4 u* J' q4 O( D

3 M% w- h  L2 n% v9 K# ]/ ?  N2、 瑞星个人防火墙2008
5 o' _+ [7 T7 `$ {瑞星个人防火墙2008是刚刚推出的,目前是免费的。值得一提的是,这个版本的防火墙也加入了ARP欺骗防护的功能。它同时采用了两种方法进行防护,效果较好。不过由于它也会通过广播的方式获取IP的正确MAC地址,所以也会提高网络的负荷,这一点使用时应注意通过设置避免。
% ^+ ?. X) ?5 N  V默认情况下,ARP欺骗功能是没有开启的,需要自己在详细设置里把它打开。特别注意的是,和AntiARP一样,对于校园网用户强烈建议将防护范围设置为“指定的计算机”而不是“所有计算机”。由于ARP欺骗的原理,实际上在防护时只要把网关防护起来就足够了。另外,如果本机的IP地址是固定的,比如校园网,可以直接选择“拒绝IP地址冲突攻击”。( O1 S# X$ h) Z0 I

* o4 y9 ^8 n0 r0 f& K3、 360ARP防火墙0 q0 i( b; k/ E% K3 G$ R
3 L" W; x) t% V; h/ m; ~* e
奇虎也推出了自身的ARP防护软件:ARP防火墙。不过对于这个“防火墙”来说,它的主要功能主要是对主机的ARP缓存表进行保护,在实际使用过程中发现360防火墙并不能有效阻挡甚至发现ARP攻击,不知道是不是产品BUG。9 E. m3 b& y3 ~" @
    目前,在网上可以找到不少ARP类防护软件,但基本原理都相同,用户可以根据需要选择适合自己网络环境的ARP防火墙。
分享到:  QQ好友和群QQ好友和群 QQ空间QQ空间 腾讯微博腾讯微博 腾讯朋友腾讯朋友
收藏收藏 分享分享 顶 踩 转发到微博

本版积分规则

关闭

下沙大学生网推荐上一条 /1 下一条

快速回复 返回顶部 返回列表