arp病毒查杀_arp病毒攻击有哪些典型现象

arp病毒查杀_arp病毒攻击有哪些典型现象XX公司网络卡断问题1.问题现象2017年XX公司机关网络出现几次异常情况,并寻求内外部专家对异常情况进行诊断分析,均未找到原因,具体情况如下:1.XX分公司机关网络IP地址为10.0.0.1

大家好,又见面了,我是你们的朋友全栈君。如果您正在找激活码,请点击查看最新教程,关注关注公众号 “全栈程序员社区” 获取激活教程,可能之前旧版本教程已经失效.最新Idea2022.1教程亲测有效,一键激活。

Jetbrains全系列IDE使用 1年只要46元 售后保障 童叟无欺

XX公司网络卡断问题

 

https://www.aliyun.com/product/cas?source=5176.11533457&userCode=kv73ipbs&type=copy

 

 

 

1.  问题现象

2017年XX公司机关网络出现几次异常情况,并寻求内外部专家对异常情况进行诊断分析,均未找到原因,具体情况如下:

  • 1.XX分公司机关网络IP地址为10.0.0.1-10.0.0.254,上半年约有15台电脑出现不能上网现象,但是修改IP地址后可正常使用,约三四天后还需再修改IP地址才能正常使用,该现象大约持续2个月左右。
  • 2.10月中旬,有一台电脑突然出现断网现象,经过修改IP地址后可以正常使用,目前再未出现问题。
  • 3.9月、11月和12月共有三台电脑正在使用的时候突然断网,用笔记本电脑测试网线正常,IP地址配置正常,但是不能上网,最后更换网卡后,网络恢复正常。
  • 4. 12月6号上午视频会期间网络出现闪断3次, 12月7号上午视频会期间网络出现闪断1次,下午闪断1次,12月8号上午视频会期间网络出现闪断2次,断网时间约在1分钟之内,然后网络自行恢复。
  • 5.12月10日,业务运作部网络突然断开,重启交换机后,网络恢复,反复出现三次。
  • 6. 9月21日,下午4点公司到分支机构的所有网络(包含高清监控)全部断开,持续到下午6点恢复,联通公司也未找到原因,但是高清视频监控一直卡顿严重,登录后约5分钟就会自动掉线,再次登录总是提示CMS连接失败,多次尝试才能登录成功,并且还会自动掉线,不能回放,服务器能ping通,一直未测试出真正原因。

2.  环境

 arp病毒查杀_arp病毒攻击有哪些典型现象

 

 

3.  问题定位及排查

3.1.  定位

arp攻击,PC主机中病毒

3.2.  排查

3.2.1.   跟踪arp报数据

在S5756-01跟踪后发现10.0.0.25的arp请求和发送包较多,列为怀疑对象。

3.2.2.   查看arp表

[CT-01]dis arp all

查看两次12.29日和1.9日的arp缓存表(见文后附件)

1.9日发现mac为9934-a431-9d00的机器最为可疑,缓存对应了多达43个ip,但不对应0.25的机器。

3.2.3.  PC端

PC机arp -d,arp -a测试

1、在客户机运行路由跟踪命令如:tracert -d www.baidu.com,正常情况是路由跟踪执行后的输出第一条应该是默认网关地址,由此判定第一跳的那个非网关IP地址的主机就是罪魁祸首。在局域网内随机找出几台主机,arp -a发现网关是10.0.0.254,而不是mac为9934-a431-9d00的主机。

2、清除缓存重新获取时依然会出现大量指向9934-a431-9d00的记录,初步判定为arp攻击。

3.2.4.   抓包

3.2.4.1. 配置端口镜像

arp病毒查杀_arp病毒攻击有哪些典型现象

 

 arp病毒查杀_arp病毒攻击有哪些典型现象

 

 

3.2.4.2. 包数据

【1月9日17-36】和【1月10日11-00】

分析的时候也没有发现大量异常的数据包,但是看到了一条嫌疑mac的记录,决定第二天查看10.0.0.53的主机情况。

 

3.2.5.  处理

3.2.5.1. 思路和方法

由于ip地址是静态的,所以很快找到目的主机,但其ip是10.0.0.162,看看是不是“10.0.0.53”的mac9934-a431-9d00如果是,则与抓包数据对应。

先随机在局域网主机上arp -a 查看缓存表应该还是大量的mac9934-a431-9d00

断开问题主机,arp-d,清除缓存,五到十分钟再arp -a下,如果不再大面积出现53的mac证明已隔离完毕。

3.2.5.2. 现场

ipconfig查看时发现此主机缓存了大量的ip,而且根据客户描述静态输入其他ip地址时,主机会自动跳转到10.0.0.162。

拔掉网线,隔离。

3.2.6.  观察

1、PC机arp -d,arp -a测试后发现不再出现大量arp缓存,也没有指向9934-a431-9d00的记录了。

2、联系视频会议人员进行连接测试,观察连通情况。

3、将问题主机低格后重新安装操作系统,连接到局域网内

4.  视频监控

4.1.  排查

      根据客户反映的视频监控卡顿问题进行排查:

一开始以为也是arp问题,后来PC机无异常后视频还是卡,所以用自己电脑和网线直连交换机测试,发现没有任何延迟和卡顿,观察机柜环境时,发现网线质量很差,怀疑是网线问题,请分公司换了E5的网线后立竿见影。

4.2.  观察

1、随机打开两台主机科达监控客户端进行测试

2、ping 10.0.0.240(监控主机)观察延迟及丢包情况

5.  结束

由于公司人员调整频繁,无法固定使用ip,为管理方便,故没有采用核心交换和pc端绑定mac策略。

结束:

1、 核心交换arp表不再出现大量9934-a431-9d00的缓存。

2、 局域arp表不再出现大量9934-a431-9d00的缓存,且上网正常,无异常现象。

3、 视频监控无卡顿现象,基本无丢包。

4、 视频会议测试数据为15000-9丢包率,考虑到中间会经过运营商,所以属于正常。

6.  相关知识

ARP (地址解析协议)

地址解析协议,即ARP(Address Resolution Protocol),是根据IP地址获取物理地址的一个TCP/IP协议。主机发送信息时将包含目标IP地址的ARP请求广播到网络上的所有主机,并接收返回消息,以此确定目标的物理地址;收到返回消息后将该IP地址和物理地址存入本机ARP缓存中并保留一定时间,下次请求时直接查询ARP缓存以节约资源。地址解析协议是建立在网络中各个主机互相信任的基础上的,网络上的主机可以自主发送ARP应答消息,其他主机收到应答报文时不会检测该报文的真实性就会将其记入本机ARP缓存;由此攻击者就可以向某一主机发送伪ARP应答报文,使其发送的信息无法到达预期的主机或到达错误的主机,这就构成了一个ARP欺骗。ARP命令可用于查询本机ARP缓存中IP地址和MAC地址的对应关系、添加或删除静态对应关系等。相关协议有RARP、代理ARP。NDP用于在IPv6中代替地址解析协议。

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请联系我们举报,一经查实,本站将立刻删除。

发布者:全栈程序员-站长,转载请注明出处:https://javaforall.net/167273.html原文链接:https://javaforall.net

(0)
全栈程序员-站长的头像全栈程序员-站长


相关推荐

  • 2020微信小程序反编译教程(小程序反编译源码能用吗)

    文章主要实现:废话不多说下面就直接来流程了!第1步:先安装node.js点击下载第2步:再下载wxappUnpacker反编译包点击下载包第3步:保证以上都安装后电脑命令窗口:CMD运行第2步目录运行加载node依赖:命令窗口复制以下黄色命令:npminstalluglify-es–savenpminstall…

    2022年4月16日
    366
  • fprintf函数和fscanf函数「建议收藏」

    fprintf函数和fscanf函数「建议收藏」1、fscanf函数只能从文本文件中按格式输入。fscanf函数和scanf函数相似,只是输入的对象是磁盘上文本文件中的数据。函数的调用形式如下:fscanf(文件指针,格式控制字符串,输入项表)例如,若文件指针fp已指向一个已打开的文本文件,a、b分别为整型变量,则以下语句从fp所指的文件中读入两个整数放入变量a和b中:fscanf(fp, “%d%d”,&a,&b);注意:文件中的两个整数之间

    2022年10月18日
    0
  • c#winform开发中DialogResult的用法[通俗易懂]

    c#winform开发中DialogResult的用法[通俗易懂]1、DialogResult经常用在winform开发中的登录,设置参数中,在主窗体中弹出设置参数的窗体,当我们点击设置参数窗体上的确定按钮时,直接返回设置参数窗体的DialogResult的属性即可,一般设置将属性的值设置为DialogResult.OK,这样怎么实现呢?只需要将设置参数窗体上的按钮的DialogResult属性设置为DialogResult.OK即可,这样按钮在单击时,就将这个…

    2022年6月22日
    42
  • flutter自定义弹窗_app加弹窗

    flutter自定义弹窗_app加弹窗一.Fluttertoast库配置,可参考fluttertoast配置引用1.在pubspec.yaml中配置fluttertoast库,通过Pubget获取fluttertoast的版本,通过Pubupgrade更新,eg:#ThefollowingaddstheCupertinoIconsfonttoyourapplication.#UsewiththeCupertinoIconsclassforiOSstyleicons.cuper

    2022年9月24日
    0
  • csgo怎么绑定一键跳投_CSGO投掷物一键跳投的设置方法[通俗易懂]

    所需工具:空白的文本文档适用范围:跳投高抛/跳投中抛/跳投低抛步骤一:打开新建的文本文档,输入如下内容alias+jumpthrow”+jump;-attack;-attack2″;alias-jumpthrow-jump;bindt+jumpthrow;(注释:t为你想绑定的键位)步骤二:保存文档,重命名为a.cfg(其实只要是.cfg结束即可),此时文件应…

    2022年4月12日
    668
  • 小米手机-解BL锁+开ROOT权限

    小米手机-解BL锁+开ROOT权限在小米社区和网址https://miuiver.com/上,有MIUI的历史版本,还有刷机教程等等本文是参考上述的教程,并结合自己在刷机过程中,出现的问题进行记录并得到解决方案下面主要是,重要部分,同时还有一些容易出错的地方解BL锁要提前,在设置–更多设置–开发者模式–设备解锁状态中,绑定账号和设备,注意的地方,不要重复绑定设备,不然时间会重新计算的,吃亏了2次。只要登陆过一个小米账号,点击绑定一次即可。如果没有找到开发者模式,就先设置–我的设备–全部参数–.

    2022年6月10日
    72

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注

关注全栈程序员社区公众号