公司首页 / 联系我们 / 加入收藏 / 设为首页
公司首页 网站建设 网站运营 网络广告 网络维护 关于我们 最新资讯 经典案例
用户名
密 码
业务专线: 027-82831088
公司总机: 027-82822002
传  真: 027-82843190
邮  箱: service@cnwebsite.com
在线咨询 在线咨询


电脑维护
网络维护
综合布线
办公服务

  当前位置:首页 >> 网络维护 >> 电脑维护 >> 正文

ARP病毒,ARP病毒原理,ARP病毒知识
发布日期:[08-01-15 10:11:13] 点击次数:[]

我的IP是192.168.0.3,硬件地址是MAC_S,我想知道IP地址为192.168.0.4的主机的硬件地址是多少?” 这时,全网络的电脑都收到该ARP广播包了,包括A电脑和D电脑。A电脑一看其要查询的IP地址不是自己的,就将该数据包丢弃不予理会。而D电脑一看IP地址是自己的,则回答S电脑:“我的IP地址是192.168.0.4,我的硬件地址是MAC_D”需要注意的是,这条信息是单独回答的,即D电脑单独向S电脑发送的,并非刚才的广播。现在S电脑已经知道目的电脑D的MAC地址了,它可以将要发送的数据包上贴上目的地址MAC_D,发送出去了。同时它还会动态更新自身的ARP缓存表,将192.168.0.4-MAC_D这一条记录添加进去,这样,等S电脑下次再给D电脑发送数据的时候,就不用大声询问发送ARP广播包了。这就是正常情况下的数据包发送过程。

  这样的机制看上去很完美,似乎整个局域网也天下太平,相安无事。但是,上述数据发送机制有一个致命的缺陷,即它是建立在对局域网中电脑全部信任的基础上的,也就是说它的假设前提是:无论局域网中那台电脑,其发送的ARP数据包都是正确的。那么这样就很危险了!因为局域网中并非所有的电脑都安分守己,往往有非法者的存在。比如在上述数据发送中,当S电脑向全网询问“我想知道IP地址为192.168.0.4的主机的硬件地址是多少?”后,D电脑也回应了自己的正确MAC地址。但是当此时,一向沉默寡言的A电脑也回话了:“我的IP地址是192.168.0.4,我的硬件地址是MAC_A” ,注意,此时它竟然冒充自己是D电脑的IP地址,而MAC地址竟然写成自己的!由于A电脑不停地发送这样的应答数据包,本来S电脑的ARP缓存表中已经保存了正确的记录:192.168.0.4-MAC_D,但是由于A电脑的不停应答,这时S电脑并不知道A电脑发送的数据包是伪造的,导致S电脑又重新动态更新自身的ARP缓存表,这回记录成:192.168.0.4-MAC_A,很显然,这是一个错误的记录(这步也叫ARP缓存表中毒),这样就导致以后凡是S电脑要发送给D电脑,也就是IP地址为192.168.0.4这台主机的数据,都将会发送给MAC地址为MAC_A的主机,这样,在光天化日之下,A电脑竟然劫持了由S电脑发送给D电脑的数据!这就是ARP欺骗的过程。

  如果A这台电脑再做的“过分”一些,它不冒充D电脑,而是冒充网关,那后果会怎么样呢?我们大家都知道,如果一个局域网中的电脑要连接外网,也就是登陆互联网的时候,都要经过局域网中的网关转发一下,所有收发的数据都要先经过网关,再由网关发向互联网。在局域网中,网关的IP地址一般为192.168.0.1。如果A这台电脑向全网不停的发送ARP欺骗广播,大声说:“我的IP地址是192.168.0.1,我的硬件地址是MAC_A”这时局域网中的其它电脑并没有察觉到什么,因为局域网通信的前提条件是信任任何电脑发送的ARP广播包。这样局域网中的其它电脑都会更新自身的ARP缓存表,记录下192.168.0.1-MAC_A这样的记录,这样,当它们发送给网关,也就是IP地址为192.168.0.1这台电脑的数据,结果都会发送到MAC_A这台电脑中!这样,A电脑就将会监听整个局域网发送给互联网的数据包!

  实际上,这种病毒早就出现过,这就是ARP地址欺骗类病毒。一些传奇木马(Trojan/PSW.LMir)具有这样的特性,该木马一般通过传奇外挂、网页木马等方式使局域网中的某台电脑中毒,这样中毒电脑便可嗅探到整个局域网发送的所有数据包,该木马破解了《传奇》游戏的数据包加密算法,通过截获局域网中的数据包,分析数据包中的用户隐私信息,盗取用户的游戏帐号和密码。在解析这些封包之后,再将它们发送到真正的网关。这样的病毒有一个令网吧游戏玩家闻之色变的名字:“传奇网吧杀手” !

 

9 7 3 1 2 4 8 :
  • 上一篇文章:
  • 下一篇文章:


为您提供专业的 网站建设、网站推广、系统开发 等一条龙服务
 强盗+流氓 史上最牛双料病毒变种被截获  [2007/11/23]
教育部新推简历验证标识 在线确认防止被盗  [2007/11/23]
微软紧急关闭厌食博客 专家指责其变相杀人 [2007/11/23]
Firefox3.0根除1.1万Bug 还有700个没修复 [2007/11/23]
安全研究人员:Google可用来破译黑客密码  [2007/11/23]
电邮继续盛行 不会被IM和社交网站淘汰 [2007/11/23]
本周关注病毒:电影下载警惕"蓝屏使用者"  [2007/11/23]
金山毒霸2008新病毒响应速度提升60倍 [2007/11/23]



主营业务:武汉网站建设 / 武汉网站制作 / 武汉网站推广 / 武汉网页制作 / 武汉域名注册 / 武汉虚拟主机
武汉网站建设 | 武汉网站推广 | 武汉域名注册 | 武汉虚拟主机 | 经典案例 | 网站地图 | 联系我们
地址:武汉市江汉路206号世纪大厦14楼F座 建站热线:86-027-82831088,82822002
传真:86-027-82843190 客服邮箱:service@cnwebsite.com 邮编:430017 QQ: 点击这里咨询我们
武汉网站建设-版权所有:武汉逸名信息技术有限公司  鄂ICP备05010663号
站长统计