注册
登录
标签
网络工具
帮助
网络分析专家论坛 netexpert
»
OmniPeek专题
» [Trace求助]+ARP查病毒源
Netexpert FAQ
网络分析专家学习建议入口
@netexpert成员申请指南
netexpert积分规则的说明
Netis招贤纳士(2008年11月22日更新)
‹‹ 上一主题
|
下一主题 ››
发新话题
发布投票
发布商品
发布悬赏
发布活动
发布辩论
发布视频
打印
[Trace求助]+ARP查病毒源
lli0077
初来乍到
精华
0
积分
42
发短消息
加为好友
当前离线
1
#
大
中
小
发表于 2006-11-23 04:28
只看该作者
[Trace求助]+ARP查病毒源
[问题描述] 今天我测用omnipeek测试了一款arp攻击器,让我这台捕捉数据包,另一台电脑攻击,点攻击后,我这抓到大量的ARP Response数据包,目标都是我这台电脑的MAC地址,但攻击源都是些变化的非攻击方的MAC地址,这样的话,我怎么样才可以能过omnipeek查出是由哪台机器发的包呢???
[捕获位置/拓扑描述]
[捕获的工具与版本号] omnipeek 3.11
[捕获的过滤条件描述] 无过滤
[捕获文件附件]
[
本帖最后由 lli0077 于 2006-11-23 04:35 编辑
]
附件:
您所在的用户组无法下载或查看附件
UID
40790
帖子
14
积分
42
威望
27
阅读权限
20
在线时间
11 小时
注册时间
2006-11-19
最后登录
2007-11-4
查看详细资料
TOP
yuxisqb
初来乍到
精华
0
积分
20
发短消息
加为好友
当前离线
2
#
大
中
小
发表于 2006-11-23 09:37
只看该作者
关键在于管理
UID
24297
帖子
10
积分
20
威望
3
阅读权限
20
在线时间
14 小时
注册时间
2006-6-18
最后登录
2008-4-3
查看详细资料
TOP
finger
超级版主
精华
2
积分
3840
发短消息
加为好友
当前离线
3
#
大
中
小
发表于 2006-11-23 16:27
只看该作者
攻击主机的IP是192.168.0.249
你总是默默无语。看着你对我笑,其实我知道你也不快乐。你的眼睛,又快乐又悲哀!
UID
2038
帖子
1608
积分
3840
威望
2168
阅读权限
200
在线时间
1183 小时
注册时间
2005-5-14
最后登录
2009-1-7
查看详细资料
TOP
lli0077
初来乍到
精华
0
积分
42
发短消息
加为好友
当前离线
4
#
大
中
小
发表于 2006-11-23 22:00
只看该作者
楼上的兄弟,不对啊。。。
我并没有用192。168。0。249进行攻击。。。感觉如果对方欺骗,查不到源机器。。。它是随机产生一些MAC地址进行攻击
UID
40790
帖子
14
积分
42
威望
27
阅读权限
20
在线时间
11 小时
注册时间
2006-11-19
最后登录
2007-11-4
查看详细资料
TOP
finger
超级版主
精华
2
积分
3840
发短消息
加为好友
当前离线
5
#
大
中
小
发表于 2006-11-23 23:06
只看该作者
你把你攻击主机的IP和MAC地址
测试环境,
攻击用的软件,
测试用的操作系统版本
能说多详细就说多详细
[
本帖最后由 finger 于 2006-11-23 23:30 编辑
]
你总是默默无语。看着你对我笑,其实我知道你也不快乐。你的眼睛,又快乐又悲哀!
UID
2038
帖子
1608
积分
3840
威望
2168
阅读权限
200
在线时间
1183 小时
注册时间
2005-5-14
最后登录
2009-1-7
查看详细资料
TOP
lli0077
初来乍到
精华
0
积分
42
发短消息
加为好友
当前离线
6
#
大
中
小
发表于 2006-11-23 23:38
只看该作者
楼上的兄弟,我没说,主要是假设它在未知的情况下怎么样把它查出来,平时我们去查问题,攻击软件,对方情况一般也应该是未知的,操作系统都是是XP SP1的。客户机用了ISCSI协议的虚拟盘。
UID
40790
帖子
14
积分
42
威望
27
阅读权限
20
在线时间
11 小时
注册时间
2006-11-19
最后登录
2007-11-4
查看详细资料
TOP
finger
超级版主
精华
2
积分
3840
发短消息
加为好友
当前离线
7
#
大
中
小
发表于 2006-11-24 16:43
只看该作者
你用什么攻击软件??
放个上来
我测测
你总是默默无语。看着你对我笑,其实我知道你也不快乐。你的眼睛,又快乐又悲哀!
UID
2038
帖子
1608
积分
3840
威望
2168
阅读权限
200
在线时间
1183 小时
注册时间
2005-5-14
最后登录
2009-1-7
查看详细资料
TOP
yczhenghao
初来乍到
精华
0
积分
38
发短消息
加为好友
当前离线
8
#
大
中
小
发表于 2006-11-27 12:35
只看该作者
哎 最近我们公司也一样,用我们公司的FLUKE查看了一下 出现了好多 IP都是10.001.001.97的这个地址,但是MAC不一样,但都很有规律 比如00145exxxxxxx, 而且是在核心层查出来的,汗!! 用SNIFFER扫描了一下,又没有发现这类IP有什么发包或者收包情况,到这我真的有点迷茫了。大家有没有什么好的思路提供给我。
UID
41738
帖子
14
积分
38
威望
18
阅读权限
20
在线时间
16 小时
注册时间
2006-11-26
最后登录
2007-6-15
查看详细资料
TOP
Vader
管理员
网络亲善大使
精华
15
积分
6258
发短消息
加为好友
当前离线
9
#
大
中
小
发表于 2006-11-27 23:07
只看该作者
攻击软件如果只是试图阻止通讯,完全可以不暴露其原始地址信息。
只要查证交换机上的MAC-address表,就可以找到攻击者
UID
4
帖子
2040
积分
6258
威望
4619
阅读权限
255
来自
上海
在线时间
875 小时
注册时间
2005-1-20
最后登录
2009-1-7
查看详细资料
TOP
lli0077
初来乍到
精华
0
积分
42
发短消息
加为好友
当前离线
10
#
大
中
小
发表于 2006-12-5 02:11
只看该作者
谢谢各位的回复。。。收益很多。。
00145e这一般是厂家的编号,如果交换机没有IP-MAC address管理功能,那不是omnipeek不能直接查出问题根源了
另各位对SYN攻击有什么好的防御方法没有???
UID
40790
帖子
14
积分
42
威望
27
阅读权限
20
在线时间
11 小时
注册时间
2006-11-19
最后登录
2007-11-4
查看详细资料
TOP
mustang88
劳苦功高
精华
0
积分
37
发短消息
加为好友
当前离线
11
#
大
中
小
发表于 2006-12-14 23:06
只看该作者
应当同时查看交换机上的ARP表,看看源MAC是从哪个端口发出的,就知道是哪台PC了
UID
3888
帖子
53
积分
37
威望
18
阅读权限
20
在线时间
6 小时
注册时间
2005-7-27
最后登录
2008-3-29
查看详细资料
TOP
‹‹ 上一主题
|
下一主题 ››
版块跳转
网络分析专家论坛
网络分析
BoneLight专版
网络分析开发
安全分析
病毒、蠕虫分析
运营商网络分析
新手专区
产品、技术聚焦
Wireshark/Ethereal专题
Cisco 技术专题
Solarwinds专题
Sniffer Pro专题
TAP专题
OmniPeek专题
资源区
综合资源共享
Trace File专版
培训与认证
工作生活区
网络人生
面试招聘专题
站务管理区
站务管理
@netexpert.cn 成员个人记录区
网络分析与生活 - Vader闲话版
jingshne个人视角