用户名: 密码: [注册]
您的位置:首页 > 百姓闲聊 > 电脑网络 > 电脑技术
ARP病毒查杀
作者:oldthree 发表时间:2011/9/13 17:48:44 收藏文章 返回本版 快速返回

0、首先ARP不是病毒的,ARP攻击,是针对以太网地址解析协议(ARP)的一种攻击技术。此种攻击可让攻击者取得局域网上的数据封包甚至可篡改封包,且可让网络上特定计算机或所有计算机无法正常连接。你装了360安全卫士,它默认的是ARP防火墙是关闭的,你自行开启就行了,360的ARP防火墙还是没得说的。
1、用360安全卫士追踪攻击机器的IP地址,只要查到IP按下来相信不用我教你了。
2、网线拔插法,如果是ARP攻击你会发现路由上的灯是同时同步很规率快速闪烁,你就一根一根这样拔,如果拔到ARP攻击源主机就会发现路由器正常了。灯有的闪得从,有一闪得慢。那么再查那一台主机网上电脑上打“X”了就是那一台电脑在ARP攻击了。


一、病毒名称及原理:ARP病毒属于欺骗的木马程序(如PWSteal.lemir或其变种)病毒类型:木马程序/蠕虫病毒病毒长度:随机的/未知受影响的系统:Windows 95/98/Me/NT/2000/XP/2003 。 其原理是, 当某台主机中了这类ARP欺骗的病毒/木马程序后,会不定期发送仿冒的ARP响应数据报文。这种报文会欺骗所在网段的主机和交换机,让其他用户上网的流量必须经过病毒主机。由于中毒主机本身发送大量的数据报文造成拥塞以及自身处理能力的限制,其他用户上网就会表现出频繁掉线或断线的现象,约几分钟后自动恢复。

二、故障原因及现象  局域网内(指某一网段,比如:10.210.123这一段)有电脑使用ARP欺骗程序(比如:传奇、QQ盗号的软件等)发送ARP数据包,致使被攻击的该网段内的电脑不能上网,如果是非该网段电脑也不能上网,那么另外的网段中可能也有部分电脑中了ARP病毒。  当局域网内某台电脑A向电脑B发送ARP欺骗数据包时,会欺骗电脑B将其通信的数据发向电脑A,电脑A通过对截获的数据进行分析,达到窃取数据(如用户账号)的目的。  被ARP欺骗的电脑会出现突然不能上网,过一段时间又能上网,反复掉线的现象。   

三、故障诊断  如果用户发现突然不能上网,可以通过如下操作进行诊断:  点击"开始"按钮->选择"运行"->输入”cmd” (进入命令行界面)->再输入"arp -d"->点击"确定"按钮,然后重新尝试上网,如果能恢复正常,则说明此次掉线可能是受ARP欺骗所致。  "arp -d"命令能清除本机的ARP表,ARP表被清除后接着系统会自动重建新的ARP表,"arp -d"命令并不能抵御ARP欺骗,执行"arp -d"命令后仍有可能再次遭受ARP攻击。 

四、故障处理
1、ARP病毒专查工具:
http://bbs.gdei.edu.cn/attachment/Mon_0609/TSC.rar
  趋势科技ARP病毒专查工具,不管是否有中毒,请务必下载下来查一查。下载后解压缩,运行包内TSC.exe文件,不要关让它一直运行完,最后查看report文档便知是否中毒。

2、ARP病毒专杀防御工具Antiarp
下载地址:http://www.xdowns.com/soft/1/78/2006/Soft_32177.html
 ∷软件简介∷ 防护ARP攻击软件最终版-Antiarp安全软件

使用方法:
(1)填入网关IP地址,点击〔获取网关地址〕将会显示出网关的MAC地址。点击[自动防护]即可保护当前网卡与该网关的通信不会被第三方监听。注意:如出现这种欺骗提示,这说明攻击者发送了对于此种欺骗数据包来获取网卡的数据包,如果您想追踪攻击来源请记住攻击者的MAC地址,利用MAC地址扫描器可以找出IP 对应的MAC地址.

(2)IP地址冲突如频繁的出现IP地址冲突,这说明攻击者频繁发送ARP欺骗数据包,才会出现IP冲突的警告,利用Anti ARP Sniffer可以防止此类攻击。(3)您需要知道冲突的MAC地址,Windows会记录这些错误。查看具体方法如下:右击[我的电脑]--[管理]--点击[事件查看器]--点击[系统]--查看来源为[TcpIP]---双击事件可以看到显示地址发生冲突,并记录了该MAC地址,请复制该MAC地址并填入Anti ARP Sniffer的本地MAC地址输入框中(请注意将:转换为-),输入完成之后点击[防护地址冲突],为了使M地址生效请禁用本地网卡然后再启用网卡,在CMD命令行中输入Ipconfig /all,查看当前MAC地址是否与本地MAC地址输入框中的地址相符,如果更改失败请与我联系。如果成功将不再会显示地址冲突。注意:如果您想恢复默认MAC地址,请点击[恢复默认],为了使地址生效请禁用本地网卡然后再启用网卡。

3、ARP病毒查杀工具

下载地址:http://www.wjfsoft.com/wmxzsetup.exe安装版

∷软件简介∷完美卸载2006(完美卸载2006注册版含注册码,升级码)
它拥有安装监视、智能卸载、闪电清理、闪电修复、广告截杀、垃圾清理、注册表修复、无效链接清理、驱动管理、内存管理、进程管理、服务管理、文件加密、驱动管理、文件粉碎、系统减肥、系统优化、文件快速拷贝、定时专家、系统保护、网络防火墙、DLL清理、磁盘修复、完美杀毒伴侣(杀毒软件)等二十多种强大的功能,是您维护系统的黄金拍档。

4、查杀方法和经验
(1)查杀前先运行ARP病毒专查工具(arp)TSC,
 若report显示结果为
  Complete time : 星期二 十二月 19 2006 14:24:46
  Execute pattern count(2932),
  Virus found count(1),
  Virus clean count(1),
  Clean failed count(0) 
  说明电脑已中ARP病毒;

 若report显示结果为
  Complete time : 星期二 十二月 19 2006 14:24:46
  Execute pattern count(2932),
  Virus found count(0),
  Virus clean count(0),
  Clean failed count(0) 说明电脑未中ARP病毒。
(2)下载并安装完美卸载2006后,先升级病毒库到最新版,然后全盘扫描查杀(最好在安全模式下操作)。

(3)查杀后再运行ARP病毒专查工具(arp)TSC,若report显示结果为Virus found count(0), Virus clean count(0), Clean failed count(0) 说明电脑内的ARP病毒已清除。

欢迎大家来逛逛…
九中论坛

你不能回复本主题,请先注册或登录。

Edited By Oldthree Ver2010