蚁集网 >网络管员之家大本营 >局域网内的工作站不.. >正文
网络管员之家

网络管员之家

给网管们的一个自由讨论平台和活动空间 [查看全部]

大本营地址:http://www.yiji.com/网络管员之家/ [复制地址] [加入收藏夹]


ARP病毒解决办法

柯南提交于:2007-10-29 | 本文目前专长值:
 

ARP病毒病毒发作时候的特征为,中毒的机器会伪造某台电脑MAC地址,如该伪造地址为网关服务器的地址,那么对整个网络均会造成影响,用户表现为上网经常瞬断。

例子中的IP地址均为假设,正确的IP请查询或加入群13770791

一、在任意客户机上进入命令提示符(或MS-DOS方式),用arp –a命令查看:

C:WINNTsystem32>arp -a
Interface: 192.168.100.93 on Interface 0x1000003
Internet Address Physical Address Type
192.168.100.1 00-50-da-8a-62-2c dynamic
192.168.100.23 00-11-2f-43-81-8b dynamic
192.168.100.24 00-50-da-8a-62-2c dynamic
192.168.100.25 00-05-5d-ff-a8-87 dynamic
192.168.100.200 00-50-ba-fa-59-fe dynamic

可以看到有两个机器的MAC地址相同,那么实际检查结果为 00-50-da-8a-62-2c为192.168.0.24的MAC地址,192.168.100.1的实际MAC地址为00-02-ba-0b-04-32,我们可以判定192.168.100.24实际上为有病毒的机器,它伪造了192.168.100.1的MAC地址。

二、在192.168.100.24上进入命令提示符(或MS-DOS方式),用arp –a命令查看:

C:WINNTsystem32>arp -a
Interface: 192.168.100.24 on Interface 0x1000003
Internet Address Physical Address Type
192.168.100.1 00-02-ba-0b-04-32 dynamic
192.168.100.23 00-11-2f-43-81-8b dynamic
192.168.100.25 00-05-5d-ff-a8-87 dynamic
192.168.100.193 00-11-2f-b2-9d-17 dynamic
192.168.100.200 00-50-ba-fa-59-fe dynamic

可以看到带病毒的机器上显示的MAC地址是正确的,而且该机运行速度缓慢,应该为所有流量在二层通过该机进行转发而导致,该机重启后所有电脑都不能上网,只有等arp刷新MAC地址后才正常,一般在2、3分钟左右。

三、如果主机可以进入dos窗口,用arp –a命令可以看到类似下面的现象:

C:WINNTsystem32>arp -a
Interface: 192.168.100.1 on Interface 0x1000004
Internet Address Physical Address Type
192.168.100.23 00-50-da-8a-62-2c dynamic
192.168.100.24 00-50-da-8a-62-2c dynamic
192.168.100.25 00-50-da-8a-62-2c dynamic
192.168.100.193 00-50-da-8a-62-2c dynamic
192.168.100.200 00-50-da-8a-62-2c dynamic

[ 收藏 ] [ 推荐给网友] [ 共有条专长评论 ]
你对本文的评价:
本文目前专长值:
蚁集网倡议:向地震灾区献爱心
本文发布者:柯南 (在本营发布了条专长内容)
专业值: | 汗水:
[联系我] [加我为好友]
相关评论(0条)
发表评论

您目前是匿名回复 登录| 注册
提交评论 匿名发表
! 本网信息均由网友提供,并不代表蚁集观点.
热门帖子
秀我专长
有什么专长,对什么感兴趣,来蚁集秀秀吧!
博采众长
蚁集网上有各类专长让你分享。
找到同好
找到、结识志趣相投的朋友。