局域网ARP欺骗攻击与防御

来源 :光盘技术 | 被引量 : 0次 | 上传用户:caonisbma
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘 要:ARP协议存在着很多缺陷,攻击者正是利用这些漏洞实施ARP地址欺骗,对局域网的通信造成威胁。可通过Sniffer嗅探法、命令提示符法、或借助相关软件工具查找定位ARP地址欺骗攻击者。而对于如何防御的问题,则可采用对计算机系统安全加固,利用ARP杀毒软件、ARP攻击探测器等方法解决之。
  关键词:ARP地址欺骗;ARP协议;地址解析;ARP攻击与防御
  中图分类号:TP393.08文献标识码:A
  
  Defense System for ARP Spoofing under LAN
  JIANG Wei,LIU Hao-ran,ZHANG Chun-bin
  (South Center University for Nationalities,Hubei Wuhan 430074)
  Key words: LAN;spoof;defense
  
  遭受ARP地址欺骗攻击的局域网通常表现为:网络掉线,但网络连接正常;无法打开网页或打开网页慢;局域网时断时续并且网速较慢;局域网内的部分主机能正常访问局域网内的主机,但不能连接到外网,甚至不能访问同一网络内的其他VLAN主机,严重时局域网内所有主机不能上网。原因可能是因为局域网内有一台或若干台计算机感染了ARP地址欺骗类病毒。ARP病毒利用ARP协议存在的漏洞进行攻击,属于木马(Trojan)病毒,不具备主动传播的特性,不会自我复制。但由于其发作的时候会向全网发送伪造的ARP数据包,干扰全网的运行,甚至使整个网络瘫痪,因此它的危害比一些蠕虫(Worm)病毒还要严重得多。为了避免遭受ARP地址欺骗的攻击,我们有必要讨论一下它的相关原理及防御措施。
  
  1 ARP地址欺骗攻击的工作原理
  
  1.1ARP工作原理
  ARP,英文全称“Address Resolution Protocol”,中文译为“地址解析协议”。MAC地址是固化在网卡上串行EEPROM中的物理地址,是由48 bit长(6字节),16进制的数字组成,0~23位是由厂家自己分配,24~47位叫做组织唯一标志符,是识别LAN(局域网)节点的标识。
  在局域网中,数据传输实际传输的是“帧”(frame),帧里面含有目标主机的MAC地址。在以太网(ETHERNET)中两主机要想直接通信,就必须要知道目标主机的MAC地址,而目标主机的MAC地址就是通过“地址解析协议”-ARP获得的。它的基本功能是将目标的IP地址转换成目标的MAC地址。过程简单描述如下:
  


  这个转换过程是怎样来完成的呢?下面介绍ARP的工作原理。
  在安装有TCP/IP协议的电脑里都有一个ARP高速缓存表,以表示IP地址和MAC地址的对应关系。当主机α要向主机β发送数据时,主机α先要检查自己ARP列表中是否存有主机β的IP地址对应的MAC地址,如果有,就直接把主机β的MAC地址写入帧里发送给主机β;如果没有就向本网段发起一个ARP请求的广播包,查询主机β对应的MAC地址。此ARP请求数据包里包括主机α的IP地址、MAC地址、以及主机β的IP地址。
  当网络中的主机收到这个ARP请求后,会检查数据包中的目的IP是否和自己的IP地址一致。若不相同就忽略此数据包;若相同,则该主机首先将发送端的MAC地址和IP地址添加到自己的ARP列表中,如果ARP表中已经存在该IP的信息,则将其覆盖,然后给主机α发送一个ARP响应数据包,告诉对方自己是它需要查找的MAC地址;主机α收到这个ARP响应数据包后,将得到的主机β的IP地址和MAC地址添加到自己的ARP列表中,并利用此信息开始数据的传输。如果主机α一直没有收到ARP响应数据包,则表示ARP查询失败。
  1.2ARP欺骗原理
  ARP缓存中的IP-MAC条目是根据ARP响应包动态变化的,只要网络上有ARP响应包发送到本机,就会更新ARP高速缓存中的IP-MAC条目。攻击者只要持续不断地发出伪造的ARP响应包就能更改目标主机ARP缓存中的IP-MAC条目。
  局域网中的某主机若被加载了ARP欺骗的木马程序的盗号软件或某些应用程序,就会向该局域网中的其它主机发动ARP欺骗攻击,通过伪造IP地址和MAC地址实现ARP欺骗,在网络中产生大量的ARP广播或者非广播,使网络阻塞或者经"Man-in-the-Middle"实施ARP重定向和嗅探攻击。病毒主机会欺骗局域网内所有主机和路由器,使所有上网的流量必须经过它才能连接网络,切换时用户会断一次线。切换到病毒主机,上网后,如果用户已经登录了网游服务器,那么病毒主机就会经常伪造断线的假象,那么用户就得重新登录网游服务器,这样病毒主机就可以盗号了。由于ARP欺骗的木马程序发作时会发出大量的数据包导致局域网通讯拥塞,且受其自身处理能力的限制,用户会感觉网速越来越慢。当ARP欺骗的木马程序停止运行时,用户会恢复从路由器上网,切换过程中用户会再断一次线。通过ARP防火墙可查看到ARP外部攻击的详细记录。
  
  2 ARP地址欺骗攻击者的定位
  
  利用ARP协议的漏洞,攻击者对整个局域网的安全造成威胁,那么,怎样才能快速检测并定位出局域网中的哪些机器在进行ARP地址欺骗攻击呢?面对着局域网中成百台电脑,一个一个地检测显然不是好办法。其实,我们只要利用ARP病毒的基本原理:
  发送伪造的ARP欺骗广播,中毒电脑自身伪装成网关的特性,就可以快速锁定中毒电脑。可以设想用程序来实现以下功能:在网络正常的时候,牢牢记住正确网关的IP地址和MAC地址,并且实时监控来自全网的ARP数据包,当发现有某个ARP数据包广播,其IP地址是正确网关的IP地址,但是其MAC地址竟然是其他电脑的MAC地址的时候,这时,无疑是发生了ARP欺骗。对此可疑MAC地址报警,再根据网络正常时候的IP一MAC地址对照表查询该电脑,定位出其IP地址,这样就定位出攻击者了。
  检测ARP地址欺骗攻击的方法有三种:
  2.1Sniffer嗅探法
  当局域网中有ARP地址欺骗时,往往伴随着大量的ARP欺骗广播数据包,这时,流量检测机制应该能够很好地检测出网络的异常举动,利用Ethereal之类的抓包工具找出大量发送ARP广播包的机器,这基本上就可以当作攻击者进行处理。
  2.2命令提示符法
  在开始→运行中输入cmd,在弹出的命令窗口中输入系统自带的ARP命令即可完成。当局域网中发生ARP欺骗攻击的时候,攻击者会向全网不停地发送ARP欺骗广播,这时局域网中的其他主机就会动态更新自身的ARP缓存表,将网关的MAC地址记录成攻击者本身的MAC地址,此时,我们只要在其受影响的主机中使用“ARP -A”命令查询一下当前网关的MAC地址,就可知道攻击者的MAC地址。例如,输入“ARP -A',命令后的返回信息如下:
  Interface:192.168.1.2 --- 0x2
  Internet Address Physical Address  Type
  192.168.1.1    00-41-57-57-44-67 static
  192.168.1.9    00-0b-2f-1a-28-b5 dynamic
  因当前电脑的ARP表是错误的记录,故该MAC地址不是真正网关的MAC地址,而是攻击者的MAC地址。此时,再根据网络正常时,全网的IP-MAC地址对照表,查找攻击者的IP地址就可以了。
  2.3利用相关软件工具
  现在只要通过百度或者Google一下便能找到很多ARP(病毒)定位工具,如Anti ARP Sniffer(现已更名为ARP防火墙)、ArpDog监控软件、360安全卫士(360ARP防火墙部分);其中做的比较好的是ARP防火墙。利用此类软件,我们可以轻松地锁定ARP攻击者的MAC地址。然后,我们根据欺骗机的MAC地址,对比查找全网的IP-MA C地址对照表,即可查出攻击者。
  
  3 ARP地址欺骗攻击的防御
  
  3.1ARP综合防护体系中的具体方法主要有:
  3.1.1设置静态的MAC to IP对应表,并防止Hacker刷新静态转换表。莫把网络安全信任关系建立在IP基础上或MAC基础上,尽量将信任关系应该建立在IP+MAC上。
  3.1.2使用防火墙隔离非信任域对内网机器的ARP包传输。
  3.1.3定期使用RARP请求来检查ARP响应的真实性。
  3.1.4定期检查主机上的ARP缓存。
  3.1.5使用ARP探测工具,探测非法ARP广播数据帧。
  3.2计算机系统安全加固
  常见的ARP攻击常常以病毒程序的形式存在。其中传播甚广的有“网游大盗”、“高波”等,这些ARP病毒寄存于Windows系统中,且一般会用到npptools.dll等系统漏洞,故只要做好对操作系统的升级与加固可以防止此类病毒感染。
  3.2.1 npptools.dll是windows系统的一个动态库(network packet provider toolshelper)常被ARP病毒利用,所以,禁止了npptools.dll将使此类病毒无法正常运行。具体方法是:在安全模式中,打开WINDOWS\SYSTEM32\NPPTOOLS.DLL文件。删除这个文件后,用零字节的文件替换。最后将nnptools.dll保存为只读文件。
  3.2.2给系统安装补丁程序。通过Windows Update安装好系统补丁程序(关键更新、安全更新和Service Pack)。
  3.2.3给系统管理员帐户设置强密码,最好是“字母+数字+特殊符号”组合。
  3.2.4定时更新杀毒软件(病毒库),安装使用网络防火墙软件,可有效阻挡来自网络的攻击和病毒的入侵。盗版Windows用户若不能安装更新补丁,不妨通过使用网络防火墙等方法加强防护。
  3.3ARP杀毒软件
  目前,有些ARP专杀软件和病毒防火墙产品可通过在系统内核层拦截虚假ARP数据包以及主动通告网关本机正确的MAC地址,能够保障单机与网关之间数据流向不经过第三者。例如:360安全卫士开启局域网ARP攻击拦截功能后,便可有效遏制ARP攻击,保障网络畅通通讯安全。ARP防火墙功能更全,拦截效果等更明显。
  3.4ARP攻击探测器
  IP地址与MAC地址绑定是最简单有效的ARP攻击防御方法。但在大型公众上网环境中使用静态IP地址和MAC地址的绑定会带来巨大的管理负荷。在大型公众上网网络中无法有效对每一台终端、服务器与网络设备都使用静态ARP表。公众网络终端数量庞大,一般的营业性网吧通常有上百台终端,再加上交换机与网络设备,需维护的ARP表有上千个之多,全部人工设置不现实。而且DHCP网络动态地址分配以及各种负载均衡策略将无法适应MAC地址绑定。因此,除MAC地址管理外,通常需要使用ARP攻击探测器来防御ARP的攻击。目前市场上尚未有成熟的专门针对ARP攻击的探测器。在大型网络中可通过编程实现,其原理是在其上运行存放一张局域网ARP表,记录有权威的ARP信息,嗅探器通过IDS原理在路由器镜像口侦听局域网内ARP广播包内容,若网络内广播包与ARP表不一致,或ARP广播帧超过合理数量的阀值,则探测器分析后会匹配找到ARP欺欺骗特征后,探测器马上报警并进行相应的策略联动。
  
  4 结束语
  
  随着网络技术的快速发展,由于ARP协议早期的许多设计缺陷,ARP漏洞弊病日益显露。针对这个问题,最根本的解决措施是使用下一版本的互联网协议:IPv6协议。因为在IPv6协议定义了一种新的协议——邻居发现协议(NDP),其中邻居宣告与邻居请求一起代替了IPv4中的ARP协议,将其包含在ICMPv6中;使之更具安全性。虽然它也不尽完美,但是相信随着互联网的发展,它也会日臻完善。
  
  参考文献:
  [1]专家解读APR病毒:http://security.ccidnet.com/.
  [2]马军,王岩.ARP协议攻击及其解决方案[J].信息安全,2006,22(5-3):70一77.
  [3]牛少彰,江为强.网络的攻击与防范---理论与实践[M].北京:北京邮电学院出版社.
  [4]张耀疆.聚集黑客---攻击手段与防护策略[M].北京:人民邮电出版社.
其他文献
根据近几年来的PRETCO应用能力考试的题型及分值来看,词汇的分值及其题量有增无减。我粗略统计,词汇题Section A 和Section B占了总分的15%,词汇题占了7%,阅读5篇文章,共25题,占总分的35%, 平均每篇文章有10—15个生词。由此可见,要提高高职高专学生应用能力考试的成绩,就必须从词汇抓起。通过调查统计得知,90%以上的学生采取死记硬背的方法,最大的困惑是今天记明天忘,所以
期刊
摘 要 国债回购具有类似于国债风险低、收益稳定、流动性高的特点,由于我国国债以及证券市场发展的不完善,在国债现券和回购之间长期存在着大约2%~3%的利差。利用国债现券与国债回购之间的利差进行无风险套利,既规避了金融风险,又充分利用了资金的使用价值,其收益远高于同期银行存款利率。在目前理财手段并不丰富的背景下,非常值得向投资者推荐。  关键词 国债 回购 无风险 理财 利差 套利证券交易所    一
期刊
在21世纪,以人为本是教育与教育管理的宗旨。这是因为人是教育和教育管理的根本出发点,教育与教育管理的根本目的就是促进人的发展。教育与教育管理是以人为对象的活动,其实施者也是人,以人为中心应是教育与教育管理的题中之义。  翻开人类教育史,我们可以发现一部教育“非人”的历史。在崇尚武力的时代,教育被当作培养战争机器的工具;在神学占统治地位的时代,教育是神学之附庸,是培养上帝奴仆的手段;在国家的需要压倒
期刊
2005年11月18日对于广州市番禺区市桥富都小学来说,是一个永远的痛。当天中午上学时,一名三年级男生在校园里不幸丧生于女教师的车轮之下。这起重大安全事故的发生,犹如一场突如其来的暴风雪,使该校社会形象在一片狂啸舆论中轰然坍塌。家长对学校的信任度瞬间达到冰点,以致2006年春季开学时有的家长连转学手续也不办就把孩子转走,一些骨干教师也以各种借口离开。  就是在这样的背景下,我被调任该校校长。彼时我
期刊
思维导图是表达发散性思维的有效图形工具,它运用图文并茂的技巧,把各级主题的关系用互相隶属于相关的层级图表现出来,把主题关键词与图像、颜色等建立记忆链接,充分运用左右脑的机能,利用记忆、阅读、思维的规律,协助人们在科学与艺术、逻辑与想像之间平和发展,开发人脑的无限潜能。它不但可以协助我们记忆,还能增进我们的创造力。  随着学生对思维导图的认识和掌握,思维导图可以应用在语文单元整体学习之中,帮助学生提
期刊
摘 要:在php+mysql的站点开发时,经常出现程序员编写代码的时候,没有对用户输入数据合法性进行判断,使站点存在安全隐患,本文从php+mysql注入的原理入手,对于使用php+mysql数据库的站点,在sql注入常用的方法和解决办法方面进行了研究。  关键词:Php mySql注入漏洞;分析  中图分类号:TP309.5文献标识码:A    On Analysis and Preventio
期刊
摘 要:数据交换平台是供应链系统的重要组成部分。基于XML技术的数据交换平台采用了四层结构。在平台的实现中通过三个关键技术来保证在供应链范围内异构信息交换和共享的顺利与安全。数据交换平台为企业间进一步开展更广泛的业务奠定了基础。  关键词:XML;数据交换;安全  中图分类号:TP315 文献标识码:A    Application of XML in Supply Chain  WANG Rui
期刊
摘 要:本文展示了Http协议的强大能力,如何定义什么是Restful Web Service架构以及以当今RPC式Web服务的对比,并解析了Restful Web Service架构的四个特征:可寻址性、无状态性、连通性和统一接口。  关键词:HTTP;URL;REST;Web服务  中图分类号:TP393.04文献标识码:A    Analysis of Restful Web Service
期刊
摘 要:安全性和主机移动是Internet研究的热题。HIP是一个能够用简单方式解决主机动、多宿主和安全的新协议,本文详细介绍了HIP协议相关概念及其体系结构、实体与相应标识符的绑定、协议数据包结构和HIP基本交换过程,阐述了HIP对主机移动和多宿主的解决方法、安全性问题等问题。  关键词:主机标识符;体系结构;基本技术   中图分类号:TP393.04文献标识码:A    Technology
期刊
摘 要:WEB数据挖掘技术是一种新兴的信息处理技术,在信息的利用和提取中发挥着非常重要的作用。本文在论述WEB数据挖掘技术的基础上,探讨了数据挖掘在高校图书馆工作中的应用。  关键词:WEB数据挖掘;图书馆;信息处理;个性化服务  中图分类号:TP274文献标识码:A    Application of WEB Data Mining to Academic Library Works  ZHEN
期刊