网络中ARP攻击及安全防范对策分析

来源 :总裁 | 被引量 : 0次 | 上传用户:zyxneu
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘 要:分析了ARP欺骗攻击的过程和攻击危害,有针对性提出解决ARP欺骗攻击方案,最后给出了安全防范的措施和原则。
  关键词:ARP协议;局域网;ARP欺骗;安全防范
  
  1 ARP病毒分析
  
  在路由器的“系统历史记录”中看到大量如下的信息:
  MAC Chged 10.128.103.124
  MAC Old 00:01:6c:36:d1:7f
  MAC New 00:05:5d:60:c7:18
  这个消息代表了用户的MAC地址发生了变化,在ARP欺骗木马开始运行的时候,局域网所有主机的MAC地址更新为病毒主机的MAC地址(即所有信息的MAC New地址都一致为病毒主机的MAC地址),同时在路由器的“用户统计”中看到所有用户的MAC地址信息都一样。
  BKDR_NPFECT.A病毒引起ARP欺骗之实测分析
  (1)病毒现象。
  中毒机器在局域网中发送假的APR应答包进行APR欺骗,造成其他客户机无法获得网关和其他客户机的网卡真实MAC地址,导致无法上网和正常的局域网通信.
  (2)病毒原理分析。
  病毒的组件:
  本文研究的病毒样本有三个组件构成:
  %windows%SYSTEM32LOADHW.EXE(108,386 bytes)…..”病毒组件释放者”
  %windows%System32driversnpf.sys(119,808 bytes)…..”发ARP欺骗包的驱动程序”
  %windows%System32msitinit.dll(39,952 bytes)…“命令驱动程序发ARP欺骗包的控制者”
  病毒运作基理:
  (1)LOADHW.EXE执行时会释放两个组件npf.sys和msitinit.dll.
  LOADHW.EXE释放组件后即终止运行。
  注意:病毒假冒成winPcap的驱动程序,并提供winPcap的功能,客户若原先装有winPcap。
  npf.sys将会被病毒文件覆盖掉。
  (2)随后msitinit.dll将npf.sys注册(并监视)为内核级驱动设备:“NetGroup Packet Filter Driver”。
  msitinit.dll还负责发送指令来操作驱动程序npf.sys(如发送APR欺骗包,抓包,过滤包等)以下从病毒代码中提取得服务相关值:
  (3)npf.sys负责监护msitinit.dll.并将LOADHW.EXE注册为自启动程序:
  [HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRunOnce]
  dwMyTest=LOADHW.EXE
  由于该项位于RunOnce下,该注册表启动项在每次执行后,即会被系统自动删除.
  (3)反病毒应急响应解决方案。
  按以下顺序删除病毒组件:
  (1)删除“病毒组件释放者”。
  %windows%SYSTEM32LOADHW.EXE
  (2)删除“发ARP欺骗包的驱动程序”(兼“病毒守护程序”)。
  %windows%System32driversnpf.sys
  •在设备管理器中,单击“查看”-->”显示隐藏的设备”
  •在设备树结构中,打开“非即插即用….”
  •找到“NetGroup Packet Filter Driver”,若没找到,请先刷新设备列表
  •右键点击“ NetGroup Packet Filter Driver”菜单,并选择“卸载”
  •重启windows系统,
  •删除%windows%System32driversnpf.sys
  •删除“命令驱动程序发ARP欺骗包的控制者”
  •%windows%System32msitinit.dll
  •删除以下“病毒的假驱动程序”的注册表服务项:
  HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesNpf
  
  2 局域网ARP病毒防范措施
  
  (1)不要把你的网络安全信任关系建立在IP基础上或MAC基础上,(RARP同样存在欺骗的问题),理想的关系应该建立在IP+MAC基础上。
  (2)设置静态的MAC-->IP对应表,不要让主机刷新你设定好的转换表。
  (3)除非很有必要,否則停止使用ARP,将ARP做为永久条目保存在对应表中。
  (4)使用ARP服务器。通过该服务器查找自己的ARP转换表来响应其他机器的ARP广播。确保这台ARP服务器不被黑。
  (5)使用"proxy"代理IP的传输。
  (6)使用硬件屏蔽主机。设置好你的路由,确保IP地址能到达合法的路径。(静态配置路由ARP条目),注意,使用交换集线器和网桥无法阻止ARP欺骗。
  (7)管理员定期用响应的IP包中获得一个RARP请求,然后检查ARP响应的真实性。
  (8)管理员定期轮询,检查主机上的ARP缓存。
  (9)使用防火墙连续监控网络。注意有使用SNMP的情况下,ARP的欺骗有可能导致陷阱包丢失。
其他文献
对加注符号Ф的直线平行度、垂直度和倾斜度公差给出一个共同的定义,并且建立了这些直线定向公差评定的统一模型,运用最小二乘法原理导出了一个简易算式.通过对2个实测数据的
复杂虚拟样机仿真需要求解数量巨大的方程,单次运行就需要很长的时间,而优化时需要成千上万次地进行样机仿真,同时多个优化变量和多局部极值的优化目标函数也对优化算法提出
本文主要从铝电解槽控机的通讯故障原因分析、槽控机通讯故障解决措施两方面来论述.
试验研究复合硫化剂L-600在轮胎胎面胶中的应用。结果表明,使用复合硫化剂L-600的胶料生产工艺性能稳定,硫化胶物理性能有所提高,说明复合硫化剂L-600完全能取代常规配方胶料
培养学生的数学思维能力是小学数学教学中的一项基本任务。思维具有广泛的内容,关注小学数学教学中应该如何培养学生的数学思维就成了一个焦点问题。本文对如何培养学生的数学
结合WCDMA和TD-SCDMA制式特点,文章分别以WCDMA与TD-SCDMA混合组网网络结构和WCDMA与TD-SCDMA混合组网网络覆盖两个方面详细阐述了WCDMA与TD-SCDMA混合组网设计问题,为电信运
文章介绍了品牌营销对企业的重要性,并针对机床行业走品牌道路的必要性进行了阐述和分析.提倡机床营销立足国内市场,创立国内名牌.让机床企业走品牌营销道路,建立以品牌销售
构建小学语文高效课堂教学模式,不仅有利于激发学生的学习兴趣,而且有利于推动教学创新,更有利于强化素质教育。本文对小学教学高效课堂的构建作了简要的论述,希望能够对语文教学
服装缝制工艺是服装设计与工艺专业的一门主要课程,是服装专业学习的基础和入门课程,本文从为什么要重视服装缝制工艺课的教学,上好服装缝制工艺课的具体教学要求和具体教学过程
随着某地海洋馆海洋生物种类、数量的增加,展览馆面积不断扩大,游客也相应增加,海洋馆水环境的自动控制显得越来越重要,一方面可以大幅度减少人工作业量,另一方面可以减少因