ARP病毒攻击技术分析与防御

来源 :商场现代化 | 被引量 : 0次 | 上传用户:wanfan001
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  [摘要] 本文详细分析了ARP协议以及实现ARP攻击的原理,列举了ARP病毒的各种常见现象,并给出了具体的防御方法。
  [关键词] ARP协议 ARP病毒 分析 防御
  
  一、ARP协议及攻击原理分析
  
  ARP协议是“Address Resolution Protocol”(地址解析协议)的缩写,局域网中,网络中实际传输的是“帧”,帧里面是有目标主机的MAC地址的。所谓“地址解析”就是主机在发送帧前将目标IP地址转换成目标MAC地址的过程。ARP协议的基本功能就是通过目标设备的IP地址,查询目标设备的MAC地址,以保证通信的顺利进行。
  每个主机都用一个ARP高速缓存存放最近IP地址到MAC硬件地址之间的映射记录。MS Windows高速缓存中的每一条记录(条目)的生存时间一般为60秒,起始时间从被创建时开始算起。在命令提示符下,输入“arp -a”就可以查看ARP缓存表中的内容;用“arp -d”命令可以删除ARP表中某一行的内容;用“arp -s”可以手动在ARP表中指定IP地址与MAC地址的对应。默认情况下,ARP从缓存中读取IP-MAC条目,缓存中的IP-MAC条目是根据ARP响应包动态变化的。因此,只要网络上有ARP响应包发送到本机,即会更新ARP高速缓存中的IP-MAC条目。攻击者只要持续不断的发出伪造的ARP响应包就能更改目标主机ARP缓存中的IP-MAC条目,造成网络中断或中间人攻击。
  ARP协议并不只在发送了ARP请求才接收ARP应答。当计算机接收到ARP应答数据包的时候,就会对本地的ARP缓存进行更新,将应答中的IP和 MAC地址存储在ARP缓存中。因此,B向A发送一个自己伪造的ARP应答,而这个应答中的数据为发送方IP地址是192.168.10.3(C的IP地址),MAC地址是DD-DD-DD-DD-DD-DD(C的MAC地址本来应该是CC-CC-CC-CC-CC-CC,这里被伪造了)。当A接收到B伪造的ARP应答,就会更新本地的ARP缓存(A可不知道被伪造了)。当攻击源大量向局域网中发送虚假的ARP信息后,就会造成局域网中的机器ARP缓存的崩溃。
  
  二、ARP病毒现象
  
  1.网上银行、游戏及QQ账号的频繁丢失
  一些人为了获取非法利益,利用ARP欺骗程序在网内进行非法活动,此类程序的主要目的在于破解账号登陆时的加密解密算法,通过截取局域网中的数据包,然后以分析数据通讯协议的方法截获用户的信息。运行这类木马病毒,就可以获得整个局域网中上网用户账号的详细信息并盗取。当局域网内某台主机运行ARP欺骗的木马程序时,会欺骗局域网内所有主机和路由器,让所有上网的流量必须经过病毒主机。其他用户原来直接通过路由器上网现在转由通过病毒主机上网,切换的时候用户会断一次线。切换到病毒主机上网后,如果用户已经登陆了游戏服务器,那么病毒主机就会经常伪造断线的假象,那么用户就得重新登录游戏服务器,这样病毒主机就可以盗号了。
  2.局域网内频繁性地区域或整体掉线,重启计算机或网络设备后恢复正常
  当带有ARP欺骗程序的计算机在网内进行通讯时,就会导致频繁掉线,出现此类问题后重启计算机或禁用网卡会暂时解决问题,但掉线情况还会发生。
  3.网速时快时慢,极其不稳定,但单机进行光纤数据测试时一切正常
  当局域内的某台计算机被ARP的欺骗程序非法侵入后,它就会持续地向网内所有的计算机及网络设备发送大量的非法ARP欺骗数据包, 阻塞网络通道,造成网络设备的承载过重,导致网络的通讯质量不稳定。用户会感觉上网速度越来越慢或时常断线。当ARP欺骗的木马程序停止运行时,用户会恢复从路由器上网,切换过程中用户会再断一次线。
  
  三、防御方法
  
  1.使用可防御ARP攻击的三层交换机,绑定端口MAC-IP,限制ARP流量,及时发现并自动阻断ARP攻击端口,合理划分VLAN,彻底阻止盗用IP、MAC地址,杜绝ARP的攻击。
  2.查找病毒源,对病毒源头的机器进行处理,杀毒或重新安装系统。解决了ARP攻击的源头PC机的问题,可以保证内网免受攻击。
  3.对于经常爆发病毒的网络,进行Internet访问控制,限制用户对网络的访问。此类ARP攻击程序一般都是从Internet下载到用户终端,如果能够加强用户上网的访问控制,就能极大的减少该问题的发生。
  4.关闭一些不需要的服务,条件允许的可关闭一些没有必要的共享,也包括、等管理共享。完全单机的用户也可直接关闭Server服务。
  5.经常更新杀毒软件(病毒库),设置允许的可设置为每天定时自动更新。安装并使用网络防火墙软件,网络防火墙在防病毒过程中也可以起到至关重要的作用,能有效地阻挡自来网络的攻击和病毒的入侵。
  6.给系统安装补丁程序,通过Windows Update安装好系统补丁程序(关键更新、安全更新和Service Pack)。
  
  参考文献:
  [1]周增国:局域网络环境下ARP欺骗攻击及安全防范策略[J]. 计算机与信息技术, 2006,(11)
  [2]陈英马洪涛:局域网内ARP协议攻击及解决办法[J].中国安全科学学报,2007,(07)
  [3]张道军吴银芳袁海峰:校园网络中ARP病毒的综合治理[J].网络安全技术与应用, 2007,(09)
  [4]唐秀存王国欣:基于ARP欺骗内网渗透和防范[J].计算机与信息技术, 2007,(04)
其他文献
[摘 要] 中国证券市场正处于一个谨慎的逐步开放过程中,随着开放步伐的加快,与国际金融市场的互动关系将更为明显。人民币升值会对国际资本,尤其是投资资本产生巨大的吸引力,而金融资本的流入短期内无疑会增加国内资本市场的资金供给,刺激市场行情上涨,但基于投机资本“快进快出”的特点,一旦人民币实现升值,会造成资金的抽离,对证券市场构成很大的冲击,增加市场剧烈波动的风险,也将使监管当局面临巨大压力。因此,保
期刊
[摘 要] 现行GDP的核算不能完整地体现环境对经济的影响,在一定程度上制约了经济的可持续发展。本文论述了绿色GDP核算的必要性,对经济可持续发展与绿色GDP核算的关系进行了探讨。  [关键词] GDP 绿色GDP    落实科学发展观有两层含义:一是社会经济和谐发展,二是社会经济可持续发展。在环境越来越成为经济发展“瓶颈”的今天,环境与经济的关系越来越受到世界各国政府的关注,可持续发展问题已成为
期刊
[摘 要] 本文运用GARCH族模型对香港恒生指数期货收益率、恒生指数现货收益率及沪深300指数的收益率的周历效应进行了检验。文章的结论是,恒指期货的周历效应不显著,恒指现货表现出较强的负的周四效应,HS300指数表现出显著的正的周一效应。  [关键词] 恒指期货 恒指现货 沪深300指数 周历效应 EGARCH-M模型    一、前言  季节效应是指与季节相联系的市场非正常收益。季节效应包括月历
期刊
[摘 要] 在实践中,乡(镇)村组织创造了极为丰富的、有效的开发资源的方式。它们以从实际出发、事实求是的科学态度,面向市场,立足本地资源状况,综合运用引导、协调、控制、投入、服务和保护等多种调控方式开发农村资源,通过这些方式的运用,既能把政府的宏观调控及富农利农政策落实到千村万户,又把千村万户开发农村资源的实践活动引向社会主义市场经济的发展道路,从而促进广大农村地区农业经济健康发展。  [关键词]
期刊
[摘 要] 日本的产业政策是政府对经济进行调控的重要手段之一。二战后,经济萧条,国内经济处于崩溃边缘。日本政府针对当时的经济状况制订了重点生产方式、产业合理化、产业扶植与振兴政策,以促进社会经济的可持续发展。  [关键词] 产业政策 原料危机 可持续发展    日本政府历来都把产业结构优化放在首位。特别是在二战后,为了加快经济恢复步伐,增强企业的国际竞争力,从而提高日本在国际经济资源分配和国际市场
期刊
[摘 要] 城乡二元经济的结构性矛盾是制约我国经济发展的突出问题,要想保持经济高效的增长,就必须不断的消灭城乡差距,实现城乡的协调发展。城乡协调发展受多方面因素的影响,本文运用解释结构模型法,把影响城乡协调发展的因素分为环境因素、路径因素和促进农村自身发展的因素等三个层次,并从解释结构模型中得出了一些有益的结论。  [关键词] 城乡协调 解释结构模型 城镇化    一、城乡协调发展问题的提出  城
期刊
[摘 要] 本文采用求和自回归移动平均模型(ARIMA),对我国1952年~2006年的就业人数的数据进行时间序列分析,结果显示ARIMA(2,1,1)模型提供了较准确的预测结果,可用于未来的预测,就此可为我国社会保障部门提供一些参考数据。  [关键词] 时间序列分析 就业人员合计 ARIMA模型 未来预测    充分就业与经济增长、物价稳定、国际收支平衡并列为各国政府管理经济的四大目标。近年来,
期刊
[摘 要] 本文分析了对影响我国当前经济运行的两种不确定因素——国际政治因素和非传统安全因素,并得出了应采取的对策。以便对我国经济正常运行提供参考。  [关键词] 我国经济运行 不确定因素 国际政治 非传统安全    改革开放30年来,我国经济取得举世瞩目的成就。中国广阔的市场为世界提供了空前的发展机遇,中国的繁荣也同时带动了周边及各贸易伙伴的复苏。中国对世界经济走势发挥着越来越重要的影响。今天当
期刊
[摘 要] 为了找到既有金融或经济意义,又能够简化Black-Scholes方程的方法或变量代换,本文利用币制替换,引入新的变量,在此新变量下,Black-Scholes方程被极大地简化,相应的边界条件也被给出,同时也指出,再做简单的变量代换可将Black-Scholes方程化为标准的热传导方程。  [关键词] 期权定价 Black-Scholes方程 偏微分方程 币制替换    期权定价问题是金
期刊
[摘要] 本文介绍了ERP系统和MES系统实现集成一些要点,以及采用BizTalk server的基于中间件的系统集成的实现方法。  [关键词] ERP MES XML 中间件    一、前言    ERP(EnterpriseResourcePlanning,企业资源计划系统)是指建立在信息技术基础上,以系统化的管理思想,为企业决策层及员工提供决策运行手段的管理平台。它把客户需求和企业内部的制造
期刊