最近以来,公司局域网中很多机器中了ARP木马,在网络中发送大量的虚假ARP数据包,造成其他机器无法正常上网。勉强可以上网的机器,也频繁弹出病毒警告窗口,严重影响了正常的工作。为了解决这个问题,使用了很多方法,此文将这些此过程中积累的一些经验进行了总结,与大家分享。图1
病毒警告提示
一、ARP协议不坚定的“投递员”
很多朋友都认为此现象是由于中了病毒或木马造成的,其实追根溯源,这与ARP协议本身有很大关系。这位“投递员”无法区分局域网广播或ARP询问包的是否真实,从而造成用户无法通过MAC与IP的映射,访问正确的地址。网上关于ARP协议的资料很多,在此不再复述。
通常的ARP攻击对象包括路由器和局域网中的客户端主机,其中针对客户端主机的攻击居多,因此着重于客户端主机ARP欺骗的防治。通常解决ARP欺骗攻击的方法有三种: