作者ccczz (什麽鬼)
看板Network
标题[问题] 关於ARP spoofing
时间Mon May 4 00:31:42 2009
情况况是这样的
=网路环境=
我在外面租房子 学生宿舍
有一台Router(便宜货) 自动连线Hinet
使用DHCP 分给12间房间
所有的电脑连到两台HUB(非switch)
在连到Router(192.168.1.1)
=攻击事件=
在这LAN中 发现ARP攻击 把192.168.1.1 的MAC位置
转向到 如:22:33:44:55:66 之类的假位置
利用wireshark
果然录到192.168.1.XX 一直scan 192.168.1.1~255
(XX 这个位置一阵子会消失再以另一个位置继续扫描 )
(XX 的MAC位置是假的也会变动)
不过192.168.11.XX这个位置 只在做scan(未跟其它LAN成员有什麽封包)
但跟192.168.1.1(假MAC位置)有大量封包
(假的192.168.1.1的MAC位置是1b:xx:...与192.168.1.XX不同)
=推论=
当我利用arp -s 192.168.1.1 xx:xx..到正确的MAC位置
也是无法连线(一个封包都收不到) 不过有时候正常
所以我怀疑某台电脑无法承载整个LAN的封包转送(MITM) 而变成DOS
也怀疑那台电脑只是被当作攻击者的跳板
恩..说到这 有点冗长了 不好意思让你看了这麽久
我对网路不是非常懂
就对我观察到的情形描述
说不定漏掉了许多关键的地方
因为房东希望我可以帮她处理 也顺便使我的网路正常
问题:
1.若将DHCP关闭 把每个房间指定IP位置
2.将两台HUB 换成switch 或具有ARP Spoolfing侦测功能的swirch
若单做1的动作 可以防止ARP Spoofing吗?
或是要用其它的办法?
再次谢谢你 看了这麽长
麻烦解答了
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 114.47.126.89
1F:→ hsiaulong:看起来像是使用 netcut的软体 05/04 01:03
2F:推 niker168:有办法处理掉那台中毒的电脑吗? 05/04 01:05
3F:→ joexx12:才12台电脑 很容易查出哪台有问题 05/04 10:55
4F:→ ccczz:恩..是学生宿舍 找出中毒电脑 应该很快又出问题 05/04 13:59
5F:→ ccczz:也不方便去检查房客的电脑 希望可以从别的地方下手 05/04 14:01
6F:→ joexx12:不需要去动房客电脑呀 用拔线测不就好 05/04 17:35
7F:→ joexx12:好点的router+switch是一笔不小的数目 如果房东ok就好处理 05/04 17:36
8F:→ joexx12:switch,router,房客电脑 都要绑定mac 05/04 17:37
9F:→ ccczz:买台可以绑定MAC 的switch 就OK了吗?(已有Router) 05/04 19:31
10F:→ joexx12:router switch 都要有绑定ip-mac的功能 电脑也要设定 05/04 19:53
11F:→ ccczz:那市面上的switch 要怎麽分辨有无设置mac位置的功能? 05/04 21:04
12F:→ joexx12:switch 从两千多到十几万都有 这你要自己做功课了 05/04 22:29
13F:→ joexx12:你所谓的router如果只是1000上下的ip分享器一般也没这功能 05/04 22:31
14F:→ joexx12:一台好用的router+switch可能要花上数万元 当然也有数千的 05/04 22:32
15F:→ joexx12:一般房东通常花不下这种钱的 除非房客很多才能吸收成本 05/04 22:34
16F:→ joexx12:依照你的例子我会查12条线有问题拔掉 叫他电脑先检修 05/04 22:36