<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>FDS's Blog &#187; 病毒</title>
	<atom:link href="http://blog.1xi.net/tag/bingdu/feed" rel="self" type="application/rss+xml" />
	<link>http://blog.1xi.net</link>
	<description>收藏和分享</description>
	<lastBuildDate>Thu, 30 Jul 2009 03:40:55 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.1</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
		
<!-- Start Of Script Generated By WP-PostViews Plus -->
<script type='text/javascript' src='http://blog.1xi.net/wp-includes/js/jquery/jquery.js?ver=1.3.2'></script>
<script type="text/javascript">
/* <![CDATA[ */
/* ]]> */
</script>
<!-- End Of Script Generated By WP-PostViews Plus -->
	<item>
		<title>ARP病毒特征和ARP病毒解决办法</title>
		<link>http://blog.1xi.net/server/arp</link>
		<comments>http://blog.1xi.net/server/arp#comments</comments>
		<pubDate>Wed, 28 May 2008 03:12:13 +0000</pubDate>
		<dc:creator>FDS</dc:creator>
				<category><![CDATA[服务器]]></category>
		<category><![CDATA[病毒]]></category>

		<guid isPermaLink="false">http://www.1xi.net/blog/?p=9</guid>
		<description><![CDATA[ARP病毒病毒发作时候的特征为，中毒的机器会伪造某台电脑的MAC地址，如该伪造地址为网关服务器的地址，那么对整个网络均会造成影响，用户表现为上网经常瞬断。
一、在任意客户机上进入命令提示符(或MS-DOS方式)，用arp –a命令查看：
C:WINNTsystem32&#62;arp -a
Interface: 192.168.100.93 on Interface 0&#215;1000003
Internet Address Physical Address Type
192.168.100.1 00-50-da-8a-62-2c dynamic
192.168.100.23 00-11-2f-43-81-8b dynamic
192.168.100.24 00-50-da-8a-62-2c dynamic
192.168.100.25 00-05-5d-ff-a8-87 dynamic
192.168.100.200 00-50-ba-fa-59-fe dynamic
可以看到有两个机器的MAC地址相同，那么实际检查结果为 00-50-da-8a-62-2c为192.168.0.24的MAC地址，192.168.100.1的实际MAC地址为00-02-ba-0b-04-32，我们可以判定192.168.100.24实际上为有病毒的机器，它伪造了192.168.100.1的MAC地址。
二、在192.168.100.24上进入命令提示符(或MS-DOS方式)，用arp –a命令查看：
C:WINNTsystem32&#62;arp -a
Interface: 192.168.100.24 on Interface 0&#215;1000003
Internet Address Physical Address Type
192.168.100.1 00-02-ba-0b-04-32 dynamic
192.168.100.23 00-11-2f-43-81-8b dynamic
192.168.100.25 00-05-5d-ff-a8-87 dynamic
192.168.100.193 00-11-2f-b2-9d-17 dynamic
192.168.100.200 00-50-ba-fa-59-fe dynamic
可以看到带病毒的机器上显示的MAC地址是正确的，而且该机运行速度缓慢，应该为所有流量在二层通过该机进行转发而导致，该机重启后所有电脑都不能上网，只有等arp刷新MAC地址后才正常，一般在2、3分钟左右。
三、如果主机可以进入dos窗口，用arp –a命令可以看到类似下面的现象：
C:WINNTsystem32&#62;arp -a
Interface: 192.168.100.1 on Interface 0&#215;1000004
Internet Address Physical Address Type
192.168.100.23 00-50-da-8a-62-2c dynamic
192.168.100.24 00-50-da-8a-62-2c [...]]]></description>
			<content:encoded><![CDATA[<p><strong>ARP病毒病</strong>毒发作时候的<strong>特征</strong>为，中毒的机器会伪造某台电脑的MAC地址，如该伪造地址为网关服务器的地址，那么对整个网络均会造成影响，用户表现为上网经常瞬断。<br />
一、在任意客户机上进入命令提示符(或MS-DOS方式)，用arp –a命令查看：</p>
<p>C:WINNTsystem32&gt;arp -a<br />
Interface: 192.168.100.93 on Interface 0&#215;1000003<br />
Internet Address Physical Address Type<br />
192.168.100.1 00-50-da-8a-62-2c dynamic<br />
192.168.100.23 00-11-2f-43-81-8b dynamic<br />
192.168.100.24 00-50-da-8a-62-2c dynamic<br />
192.168.100.25 00-05-5d-ff-a8-87 dynamic<br />
192.168.100.200 00-50-ba-fa-59-fe dynamic</p>
<p>可以看到有两个机器的MAC地址相同，那么实际检查结果为 00-50-da-8a-62-2c为192.168.0.24的MAC地址，192.168.100.1的实际MAC地址为00-02-ba-0b-04-32，我们可以判定192.168.100.24实际上为有病毒的机器，它伪造了192.168.100.1的MAC地址。<br />
二、在192.168.100.24上进入命令提示符(或MS-DOS方式)，用arp –a命令查看：</p>
<p>C:WINNTsystem32&gt;arp -a<br />
Interface: 192.168.100.24 on Interface 0&#215;1000003<br />
Internet Address Physical Address Type<br />
192.168.100.1 00-02-ba-0b-04-32 dynamic<br />
192.168.100.23 00-11-2f-43-81-8b dynamic<br />
192.168.100.25 00-05-5d-ff-a8-87 dynamic<br />
192.168.100.193 00-11-2f-b2-9d-17 dynamic<br />
192.168.100.200 00-50-ba-fa-59-fe dynamic</p>
<p>可以看到带病毒的机器上显示的MAC地址是正确的，而且该机运行速度缓慢，应该为所有流量在二层通过该机进行转发而导致，该机重启后所有电脑都不能上网，只有等arp刷新MAC地址后才正常，一般在2、3分钟左右。<br />
三、如果主机可以进入dos窗口，用arp –a命令可以看到类似下面的现象：</p>
<p>C:WINNTsystem32&gt;arp -a<br />
Interface: 192.168.100.1 on Interface 0&#215;1000004<br />
Internet Address Physical Address Type<br />
192.168.100.23 00-50-da-8a-62-2c dynamic<br />
192.168.100.24 00-50-da-8a-62-2c dynamic<br />
192.168.100.25 00-50-da-8a-62-2c dynamic<br />
192.168.100.193 00-50-da-8a-62-2c dynamic<br />
192.168.100.200 00-50-da-8a-62-2c dynamic</p>
<p>该病毒不发作的时候，在代理服务器上看到的地址情况如下：</p>
<p>C:WINNTsystem32&gt;arp -a<br />
Interface: 192.168.100.1 on Interface 0&#215;1000004<br />
Internet Address Physical Address Type<br />
192.168.0.23 00-11-2f-43-81-8b dynamic<br />
192.168.100.24 00-50-da-8a-62-2c dynamic<br />
192.168.100.25 00-05-5d-ff-a8-87 dynamic<br />
192.168.100.193 00-11-2f-b2-9d-17 dynamic<br />
192.168.100.200 00-50-ba-fa-59-fe dynamic  </p>
<p>病毒发作的时候，可以看到所有的ip地址的mac地址被修改为00-50-da-8a-62-2c，正常的时候可以看到MAC地址均不会相同。<br />
<strong>解决办法</strong>：<br />
一、采用客户机及网关服务器上进行静态ARP绑定的办法来解决。<br />
1． 在所有的客户端机器上做网关服务器的ARP静态绑定。<br />
首先在网关服务器（代理主机）的电脑上查看本机MAC地址</p>
<p>C:WINNTsystem32&gt;ipconfig /all<br />
Ethernet adapter 本地连接 2:<br />
Connection-specific DNS Suffix . :<br />
Description . . . . . . . . . . . : Intel(R) PRO/100B PCI Adapter (TX)<br />
Physical Address. . . . . . . . . : 00-02-ba-0b-04-32Dhcp Enabled. . . . . . . . . . . : No<br />
IP Address. . . . . . . . . . . . : 192.168.100.1<br />
Subnet Mask . . . . . . . . . . . : 255.255.255.0</p>
<p>然后在客户机器的DOS命令下做ARP的静态绑定</p>
<p>C:WINNTsystem32&gt;arp –s 192.168.100.1 00-02-ba-0b-04-32</p>
<p>注：如有条件，建议在客户机上做所有其他客户机的IP和MAC地址绑定。<br />
2． 在网关服务器（代理主机）的电脑上做客户机器的ARP静态绑定<br />
首先在所有的客户端机器上查看IP和MAC地址，命令如上。<br />
然后在代理主机上做所有客户端服务器的ARP静态绑定。如：</p>
<p>C:winntsystem32&gt; arp –s 192.168.0.23 00-11-2f-43-81-8b<br />
C:winntsystem32&gt; arp –s 192.168.0.24 00-50-da-8a-62-2c<br />
C:winntsystem32&gt; arp –s 192.168.0.25 00-05-5d-ff-a8-87。。。。。。。。。</p>
<p>3． 以上ARP的静态绑定最后做成一个windows自启动文件，让电脑一启动就执行以上操作，保证配置不丢失。</p>
<p>二、有条件的网吧可以在交换机内进行IP地址与MAC地址绑定<br />
三、IP和MAC进行绑定后，更换网卡需要重新绑定，因此建议在客户机安装杀毒软件来解决此类问题：发现的病毒是变速齿轮2.04B中带的，病毒程序在 <a href="http://www.wgwang.com/list/3007.html">http://www.wgwang.com/list/3007.html</a> 可下载到：<br />
1、KAV(卡巴斯基)，可杀除该病毒，病毒命名为：TrojanDropper.Win32.Juntador.c杀毒信息：07.02.2005 10:48:00 C:Documents and SettingsAdministratorLocal SettingsTemporary Internet FilesContent.IE5B005Z0K9Gear_Setup[1].exe infected TrojanDropper.Win32.Juntador.c<br />
2、瑞星可杀除该病毒，病毒命名为：TrojanDropper.Win32.Juntador.f<br />
3、另：别的地市报金山毒霸和瑞星命名:“密码助手”木马病毒(Win32.Troj.Mir2)或Win32.Troj.Zypsw.33952的病毒也有类似情况。<br />
附：“密码助手”病毒及TrojanDropper.Win32.Juntador.c 病毒介绍地址：<br />
<a href="http://db.kingsoft.com/c/2004/11/22/152800.shtml">http://db.kingsoft.com/c/2004/11/22/152800.shtml</a><br />
<a href="http://www.pestpatrol.com/pest_info/zh/t/trojandropper_win32_juntador_c.asp">http://www.pestpatrol.com/pest_info/zh/t/trojandropper_win32_juntador_c.asp</a></p>
]]></content:encoded>
			<wfw:commentRss>http://blog.1xi.net/server/arp/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
