<%@ page contentType="text/html; charset=gb2312" language="java" import="java.sql.*" errorPage="" %> :::清华大学网络服务:::
 
病理介绍 检查方法 杀毒方法 动态速递 软件工具 求助热线
1、ARP欺骗原理
    要想了解ARP欺骗攻击的原理,首先就要了解什么是ARP协议。ARP是地址转换协议(Address Resolution Protocol)的英文缩写,它是一个链路层协议,工作在OSI模型的第二层,在本层和硬件接口间进行联系,同时对上层(网络层)提供服务。我们知道二层的以太网交换设备并不能识别32位的IP地址,它们是以48位以太网地址(就是我们常说的MAC地址)传输以太网数据包的。也就是说IP数据包在局域网内部传输时并不是靠IP地址而是靠MAC地址来识别目标的,因此IP地址与MAC地址之间就必须存在一种对应关系,而ARP协议就是用来确定这种对应关系的协议。ARP工作时,首先请求主机会发送出一个含有所希望到达的IP地址的以太网广播数据包,然后目标IP的所有者会以一个含有IP和MAC地址对的数据包应答请求主机。这样请求主机就能获得要到达的IP地址对应的MAC地址,同时请求主机会将这个地址对放入自己的ARP表缓存起来,以节约不必要的ARP通信。ARP缓存表采用了老化机制,在一段时间内如果表中的某一行没有使用(windows系统这个时间为2分钟,而Cisco路由器的这个时间为5分钟),就会被删除,这样可以大大减少ARP缓存表的长度,加快查询速度。
2、什么是ARP欺骗?
    在了解ARP协议后我们再来看看什么是ARP欺骗,它的目的又是什么?通过上面的例子我们知道了在以太局域网内数据包传输依靠的是MAC地址,IP地址与MAC对应的关系依靠ARP表,每台主机(包括网关)都有一个ARP缓存表。在正常情况下这个缓存表能够有效的保证数据传输的一对一性,也就是说主机A与主机D之间的通讯只通过网关C和网关E,象主机B之类的是无法截获A与D之间的通讯信息的。但是主机在实现ARP缓存表的机制中存在一个不完善的地方,当主机收到一个ARP的应答包后,它并不会去验证自己是否发送过这个ARP请求,而是直接将应答包里的MAC地址与IP对应的关系替换掉原有的ARP缓存表里的相应信息。这就导致主机B截取主机A与主机D之间的数据通信成为可能。简单点说ARP欺骗的目的就是为了实现全交换环境下的数据监听。大部分的木马或病毒使用ARP欺骗攻击也是为了达到这个目的!
    由于目前“ARP欺骗”系列病毒存在非常多的变种,现象各异,对于用户自身没有非常典型的现象可以很方便的判断是否感染“ARP欺骗”系列病毒,且各大防病毒厂商目前也没有很好的解决方案。网络中心和学生网管会总结前一阶段工作中积累的查杀经验,建议校园网用户采取以下措施进行防治:
1、自查
    对于Windows操作系统,在运行了一些网络应用后通过Alt+Ctrl+Del键进入Windows任务管理器,在进程页面中查看是否有1.exe、2.exe、3.exe、……、10.exe中的任意一个或几个,如果有那么这台计算机基本已经中毒了。此外如果进程页面中有svhost32这个进程,那么同样也有大于95%的可能性已经中毒了。此时请务必认真清除本机病毒。
2、互查
    以在同一子网内的三台或三台以上使用Windows操作系统的计算机为一个小组,在其中两台或两台以上的计算机中正确安装和配置ARPfix或AntiARP程序后进行小组互查。
    具体方法如下:以小组为单位在运行ARPfix或AntiARP程序的条件下,同时按正常习惯使用网络一小时或以上,期间尽可能使用日常的各种应用及浏览经常访问的网站或论坛。如果测试过程中或一小时测试结束后,ARPfix程序进行了报警,并给出了网卡的mac地址,那么此mac地址的计算机即为小组中中毒的计算机。此时请务必认真清除该计算机病毒。
1、遵守“安全使用网络”中的原则使用网络
    在“安全使用网络”的原则中对于怎样保证您的计算机免受病毒侵扰,计算机中病毒后怎样处理都有详细描述。要及时安装系统补丁程序,减小感染ARP木马的机率,不随便下载程序运行,一旦发现自己感染了Arp木马病毒,应及时断网,以免影响其他用户的正常使用。详情请访问:http://www.tunet.edu.cn/yhzn/anquan.html
2、“ARP欺骗”系列病毒的防范方法
    目前“ARP欺骗”系列病毒传播方式和手段多种多样,因此还没有一个绝对全面有效的防范方法。从实践经验看最为有效的防范方法即打全Windows的补丁、正确配置和使用网络防火墙、安装防病毒软件并及时更新病毒库。
    对于Windows补丁不仅仅打到SP2(XP)或SP4(2000),其后出现的所有安全更新也都必须及时打全才能最大限度的防范病毒和木马的袭击。校园网下载Windows补丁网址:http://wsus.tsinghua.edu.cn/
    为避免您和他人的损失,请认真对待。如计算机感染了“ARP欺骗”病毒,请立即进行查杀处理,或与网络管理员联系,也可向网络中心用户服务热线求助。求助方式请浏览“求助热线”栏目。
    
                                     学生宿舍区全面集中查杀“ARP欺骗”系列木马
    12月8日至12月15日,清华大学学生网管会在全校学生宿舍地区开展了为期一周的“ARP欺骗”系列木马集中查杀活动。活动由清华大学学生网管会联合各院系网络辅导员和科协,通过各院系行政渠道进行组织,范围包括全校44栋学生宿舍楼。
    此次活动包括“ARP欺骗”系列木马的自查和互查工作,以及个人计算机的防护处理。同时宣传了计算机安全使用的方法。活动中联合采用了入户发放传单、主干道室外宣传展板、电子公告屏、学校的学生邮件系统广播、网络中心用户服务门户网站、学生清华门户网站、我们的家园后勤服务门户网站、学生网管会服务网站、紫荆学生服务小组服务热线等多种渠道和形式,对各院系同学进行了宣传,向大家普及和宣传了查杀和防治“ARP欺骗”系列木马的方法,取得了很好的宣传和教育效果,有效降低了“ARP欺骗”系列木马在学生宿舍局域网的危害。

                                    近期将针对单位网管进行 “ARP欺骗”系列木马防治培训
    针对目前校园网内“ARP欺骗”系列木马危害严重,而各个院系防治工作较弱的实际情况,网络中心于近期将邀请中国教育网紧急事件响应组的安全专家,对校内各个院系、部处等单位的网络管理员进行防治“ARP欺骗”系列木马的专项技术培训,以期有效遏制“ARP欺骗”系列木马对校园网办公网络的危害。请大家近期留心相关信息。