《信息快递》第51期 2007年07月04日      不定期发送
北京矿冶研究总院矿冶信息中心主办

如果不能正常显示邮件请点击此处              If you are not able to see the HTML message below, please click here  

尊敬的:

    您好,最近经常接到电话,说上不去网。经过多方面的排查,发现多数是中了ARP欺骗病毒。那么什么是ARP?什么是ARP欺骗呢?我们遇到这种情况,该如何检查和处理呢?这就是本期信息快递的主要内容。

    希望通过本期信息快递,能使大家对ARP有个大致的认识,加强对ARP的防范意识;而且如果以后再遇到上不去网的问题,可以自己先排除处理一下。另外,还要强调一点,就是大家一定要定期、在断网的情况下,使用最新版本的杀毒软件,对系统进行一次彻底的杀毒,这样才能有效地防止病毒对系统的攻击! 

    院内网络版瑞星杀毒软件的安装地址如下:

    http://192.168.1.101/ravweb/ravweb.htm  

    其安装步骤,参见:

    http://www.bgrimm.com/org/info/xinxikuaidi/anzhuang.htm

    注:院内网络版瑞星杀毒软件的试用期已经延长。大家放心使用!   

ARP欺骗

北京矿冶研究总院:http://www.bgrimm.com
趋势杀毒软件网络版 http://192.168.1.201:8000
北京矿冶研究院图书馆中国期刊全文数据库
http://192.168.1.202
北京矿冶研究总院数字图书馆馆藏图书 http://192.168.1.203

北京矿冶研究总院数字图书馆馆藏期刊 http://192.168.1.203/cxqikan

北京矿冶研究总院档案目录
http://192.168.1.203:9422
北京矿冶研究总院BBS http://192.168.1.168
万方数据
http://192.168.1.204
微软补丁http://192.168.1.201/buding
web方式进入企业邮箱http://mail.bgrimm.com/exchange

 

 

 

 

 

 

 

什么是ARP?

    
    ARP(Address Resolution Protocol,地址解析协议)是一个位于TCP/IP协议栈中的低层协议,负责将某个IP地址解析成对应的MAC地址。
 
 
什么是ARP欺骗?
 
    从影响网络连接通畅的方式来看,ARP欺骗分为二种,一种是对路由器ARP表的欺骗;另一种是对内网PC的网关欺骗。
    第一种ARP欺骗的原理是——截获网关数据。它通知路由器一系列错误的内网MAC地址,并按照一定的频率不断进行,使真实的地址信息无法通过更新保存在路由器中,结果路由器的所有数据只能发送给错误的MAC地址,造成正常PC无法收到信息。第二种ARP欺骗的原理是——伪造网关。它的原理是建立假网关,让被它欺骗的PC向假网关发数据,而不是通过正常的路由器途径上网。在PC看来,就是上不了网了,“网络掉线了”。
    近期,一种新型的“ ARP 欺骗”木马病毒正在网络中扩散,严重影响了网络的正常运行。感染此木马的计算机试图通过“ ARP 欺骗”手段截获所在网络内其它计算机的通信信息,并因此造成网内其它计算机的通信故障。ARP欺骗木马的中毒现象表现为:使用网时会突然掉线,过一段时间后又会恢复正常。ARP欺骗木马十分猖狂,危害也特别大,各大学校园网、小区网、公司网和网吧等局域网都出现了不同程度的灾情,带来了网络大面积瘫痪的严重后果。ARP欺骗木马只需成功感染一台电脑,就可能导致整个局域网都无法上网,严重的甚至可能带来整个网络的瘫痪。该木马发作时除了会导致同一局域网内的其他用户上网出现时断时续的现象外,还会窃取用户密码。如盗取QQ密码、盗取各种网络游戏密码和账号去做金钱交易,盗窃网上银行账号来做非法交易活动等,这是木马的惯用伎俩,给用户造成了很大的不便和巨大的经济损失。
 
如何检查和处理ARP欺骗?
 
1 .检查本机的“ ARP 欺骗”木马染毒进程

    同时按住键盘上的“ CTRL ”和“ ALT ”键再按“ DEL ”键,选择“任务管理器”,点选“进程”标签。察看其中是否有一个名为“ MIR0.dat ”的进程。如果有,则说明已经中毒。右键点击此进程后选择“结束进程”。

2 .检查网内感染“ ARP 欺骗”木马染毒的计算机
    在“开始” - “程序” - “附件”菜单下调出“命令提示符”。输入并执行以下命令:
    ipconfig
    记录网关 IP 地址,即“ Default Gateway ”对应的值,例如“ 59.66.36.1 ”。再输入并执行以下命令:
    arp –a
    在“ Internet Address ”下找到上步记录的网关 IP 地址,记录其对应的物理地址,即“ Physical Address ”值,例如“ 00-01-e8-1f-35-54 ”。在网络正常时这就是网关的正确物理地址,在网络受“ ARP 欺骗”木马影响而不正常时,它就是木马所在计算机的网卡物理地址。
也可以扫描本子网内的全部 IP 地址,然后再查 ARP 表。如果有一个 IP 对应的物理地址与网关的相同,那么这个 IP 地址和物理地址就是中毒计算机的 IP 地址和网卡物理地址。

3 .设置 ARP 表避免“ ARP 欺骗”木马影响的方法
    本方法可在一定程度上减轻中木马的其它计算机对本机的影响。用上边介绍的方法确定正确的网关 IP 地址和网关物理地址,然后在 “命令提示符”窗口中输入并执行以下命令:
arp –s 网关 IP 网关物理地址

4 .ARP绑定网关
步骤一:
   在能正常上网时,进入MS-DOS窗口,输入命令:arp -a,查看网关的IP对应的正确MAC地址, 并将其记录下来。
   注意:如果已经不能上网,则先运行一次命令arp -d将arp缓存中的内容删空,计算机可暂时恢复上网(攻击如果不停止的话)。一旦能上网就立即将网络断掉(禁用网卡或拔掉网线),再运行  arp -a。
步骤二:
   如果计算机已经有网关的正确MAC地址,在不能上网只需手工将网关IP和正确的MAC地址绑定,即可确保计算机不再被欺骗攻击。
   要想手工绑定,可在MS-DOS窗口下运行以下命令:
   arp -s 网关IP 网关MAC
   例如:假设计算机所处网段的网关为192.168.1.1,本机地址为192.168.1.5,在计算机上运行arp -a后输出如下:
Cocuments and Settings>arp -a
Interface:192.168.1.5 --- 0x2
Internet Address Physical Address Type
192.168.1.1 00-01-02-03-04-05 dynamic
    其中,00-01-02-03-04-05就是网关192.168.1.1对应的MAC地址,类型是动态(dynamic)的,因此是可被改变的。
    被攻击后,再用该命令查看,就会发现该MAC已经被替换成攻击机器的MAC。如果希望能找出攻击机器,彻底根除攻击,可以在此时将该MAC记录下来,为以后查找该攻击的机器做准备。
   手工绑定的命令为:
   arp -s 192.168.1.1 00-01-02-03-04-05
   绑定完,可再用arp -a查看arp缓存:
Cocuments and Settings>arp -a
Interface: 192.168.1.5 --- 0x2
Internet Address Physical Address Type
192.168.1.1 00-01-02-03-04-05 static
   这时,类型变为静态(static),就不会再受攻击影响了。
但是,需要说明的是,手工绑定在计算机关机重启后就会失效,需要再次重新绑定。所以,要彻底根除攻击,只有找出网段内被病毒感染的计算机,把病毒杀掉,才算是真正解决问题。

5 .作批处理文件
    在客户端做对网关的arp绑定,具体操作步骤如下:
步骤一:
    查找本网段的网关地址,比如192.168.1.1,以下以此网关为例。在正常上网时,“开始→运行→cmd→确定”,输入:arp -a,点回车,查看网关对应的Physical Address。
比如:网关192.168.1.1 对应00-01-02-03-04-05。
步骤二:
    编写一个批处理文件rarp.bat,内容如下:
    @echo off
    arp -d
    arp -s 192.168.1.1 00-01-02-03-04-05
保存为:rarp.bat。
步骤三:
    运行批处理文件将这个批处理文件拖到“Windows→开始→程序→启动”中,如果需要立即生效,请运行此文件。
    注意:以上配置需要在网络正常时进行。
 
结束语
 
 
    网络欺骗攻击作为一种非常专业化的攻击手段,给网络安全管理者带来了严峻的考验。ARP欺骗是一种典型的欺骗攻击类型,它利用了ARP协议存在的安全隐患,并使用一些专门的攻击工具,使得这种攻击变得普及并有较高的成功率。
    为了最大限度的杜绝ARP欺骗攻击的出现, 需要用户自身做好防范工作,同时也需要网络管理员时刻保持高度警惕,并不断跟踪防范欺骗类攻击的最新技术。总之,需要我们大家一起做好防范工作。

 


 

 


 

 

 

 


《矿冶》2007年第2期目次

 

 

 

采矿与选矿

大直径深孔采矿法采场顶板长锚索加固稳定性分析 ……………… 郭利杰 , 杨小聪 ( 1 )

新型捕收剂 BK-330 优先浮选黄铜矿的研究 ………………… 孙志健 ,程新朝( 5 )

煤炭研磨过程的分形能耗模型 …………………………… 焦红蕾 , 夏德宏 , 陈 勇 ( 9 )

巷道锚带支护结构效应及钢带参数数值模拟研究……………袁 溢,漆泰岳,周 恒( 12 )

可拓学在采矿工程中的应用及展望 …………………… …门建兵,高 峰 ( 19 )

锡铁山铅锌矿 424 及 430 采场间柱回采方案研究……………… 王聚永 ( 23 )

云南省矿山企业安全投入分析 …………………… 石玉莲 , 庙延钢,王廷国, 等( 26 )

冶金与材料科学

低品位红土镍矿选择性还原焙烧试验研究 ………… 阮书锋,江培海 ,王成彦, 等( 31 )

镍精炼过程中 Pb 和 Zn 的热力学探讨 …………………… 薛文颖,李 薇,申勇峰 ( 35 )

连续等通道转角挤压工艺的发展 ……………………… 何 涛,杜忠泽,王庆娟, 等( 38 )

溶胶—凝胶法制备多孔无机陶瓷膜进展…………………… 方明山,贾木欣,肖仪武( 43 )

国内外五氧化二钒市场状况与分析 ………………………王 忠, 王 军 ( 47 )

探讨提高阴极铜品质的途径 ………………………………… 吴文明 ( 52 )

两种渣系脱硫的研究和生产实践 ……………………蒋成昌,庞俊香,罗志国 ,等( 55 )

环境科学与再生资源

混凝法处理朝阳新华钼矿尾矿水的研究 ………… 袁致涛,赵利勤 ,韩跃新 ,等 ( 57 )

尾矿库中乙基黄原酸钾光降解趋势的探讨 ……… 陈彩霞, 李华昌, 栾和林, 等 ( 61 )

金矿尾矿资源化的现状和进展 …………………………… 王学娟,刘全军,王奉刚 ( 64 )

膜生物反应器中膜污染的研究 ………………………… 李 娜,李国德,郑治国, 等 ( 68 )

剩余污泥减量化技术研究进展 ……………………… 李志东,李 娜,张洪林,等( 72 )

有机废气净化工艺的选择及效果……………………………程秀绵( 78 )

微电解法处理染料废水试验研究……………申泽星 , 宋 智, 王飞羽 , 等( 82 )

自动化与设备

现场总线在选矿自动化中的应用研究 …………………夏 平 ( 85 )

保护接地网预防瓦斯爆炸作用 原 理及其完好性监视技术 ……………… 刘凡非 ( 88 )

一种新型结构智能振动控制装置——磁流变液体阻尼器……………田佳宁 , 郑连芳 (92 )

矿物学与分析测试

国外工艺矿物学进展及发展趋势…………………………………贾木欣( 95 )

用氯甲酸甲酯衍生物方法分析褐煤中有机酸 ………… 田 野,栾和林,张公正,等( 100 )

现代测试分析技术在矿物材料中的应用研究 ………………… 杨炳飞 ,饶 俊( 104 )
 

国家科技图书文献情报中心

 

http://www.nstl.gov.cn/htm/qwwx/index.jsp

中国科学院文献情报中心
 
http://www.las.ac.cn/index.jsp
中国科学技术信息研究所
  http://www.istic.ac.cn/
中国国家图书馆
  http://www.nlc.gov.cn/
中国有色网
  http://www.cnmn.com.cn/
中国有色商务网
  http://www.0757info.com/
中国选矿网
  http://www.zgxk.net/
中国选矿技术网
  http://www.mining120.com/
网上英语学习资源大整理
  http://www.bgrimm.com/org/info/info20050518.jsp
Microsoft Office 培训主页
  http://office.microsoft.com/zh-cn/training/default.aspx
中华人民共和国中央人民政府门户网站
  http://www.gov.cn/
中国科技网
  http://www.cnc.ac.cn
毛泽东旗帜网
  http://www.maoflag.net/default.asp
百度常用搜索
  http://www.baidu.com/life 
中国非物质文化遗产网
  http://www.ihchina.cn/main.jsp 
中国专利信息网
  http://www.patent.com.cn/ 
第24届国际矿物加工大会
  http://www.impc2008.org/ 
汉典
  http://www.zdic.net/ 
中国项目网
  http://www.china-project.com/ 
中企情报
  http://www.cccic.com/
中国政府采购招标网
  http://www.govcg.cn/
中国科技信息
  http://www.chinainfo.gov.cn/index.html
国家科技评估中心第29届奥林匹克运动会网站
  http://www.ncste.org/
第29届奥林匹克运动会网站
  http://www.beijing2008.cn
国家信息中心数据修复中心
  http://www.drs.infosec.org.cn/index/index.asp
图吧(地图查询、公交查询、自驾导航)
  http://www.mapbar.com
大众点评网(北京美食 : 共13347家餐厅 )
  http://www.dianping.com
Web在线艺术画廊
  http://www.wga.hu/index1.html
一个FLASH搞定8种地图服务
  http://www.flashearth.com/

 

 

 
 
 
信息中心主任:樊秀莉:fan_xl@bgrimm.com
信息中心副主任:赵志龙:zhao_zl@bgrimm.com
矿冶信息中心还有这些部门都会给您提供满意服务!
信息中心文书:88399428  
图书馆电话:88399405
档案室电话:88399422
网络部电话:88399425 88399843
《有色金属(矿山部分)》电话:88399430
《有色金属(选矿部分)》电话:88399431
《有色金属(季刊)》电话:88399432
《有色金属(冶炼部分)》电话:88399433
《矿冶》电话:88399434
《国外金属矿选矿》电话:88399436
第1期 第2期 第3期 第4期 第5期 第6期 第7期 第8期 第9期 第10期 第11期
第12期 第13期 第14期 第15期 第16期 第17期 第18期 第19期 第20期 第21期
第22期 第23期 第24期 第25期 第26期 第27期 第28期 第29期 第30期 第31期
第32期 第33期 第34期 第35期 第36期 第37期 第38期 第39期 第40期 第41期
第42期 第43期 第44期 第45期 第46期 第47期 第48期 第49期 第50期
本邮件专为北京矿冶研究总院注册用户提供
退订请发送Email至:webmaster@bgrimm.com
Copyright 2005 www.bgrimm.com. All Rights Reserved.