最近收到了一位IT行业朋友的来信,说他遇到了这么一个现象,百思不得其解。
<<<
我昨天遇到了一个非常郁闷的问题,我们公司有一个部门的PC只要打开IE赛门铁克就会就会提示我中毒,下面是中毒的日志:
Scan type:Auto-Protect Scan
Event:Security Risk Found!
Threat: Trojan.Exploit.131
File:C:\Documents and Settings\<username>\Local Settings\Temporary Internet Files\Content.IE5\...\ad2[1].c
Location:Unknown Storage
Action taken:Clean failed : Quarantine failed : Access denied
并且更奇怪的是只要开启IE在源代码里面就能在第一行看到如下一行代码:
<iframe src=http:<malicious URL> width=100 height=0 frameborder=0></iframe>
但是并没有弹出网页,后来过了几个小时整个部门的这个现象就自动消失了,开IE也不会中毒了,上面的那行代码也不再显示了,首先要声明那个部门没有做过任何操作。
>>>
这种现象背后的原因,就是ARP缓存污染(cache poison)加上IFrame 嵌入(Injection)的攻击。ARP cache poison这种攻击理论上提出了很久了,但是直到最近才开始比较多的被病毒程序所应用。
简单的说,就是如果你的局域网中的一台机器被感染上病毒(例如通过一个IE的安全漏洞等等),病毒程序可以以这台机器(A),在局域网内部发起ARP cache poison的攻击,来把这台机器作为中间人插入到其它的机器(假设为B)和网关中。(典型的man-in-the-middle攻击)。然后,机器B的所有的http网络访问,都可以被A截获并插入IFRAME信息,以试图感染机器B。在这里,攻击者试图通过iframe让IE访问一个恶意站点。这个站点往往会利用微软最近的安全漏洞,如ANI安全漏洞等等。如果B的系统没有及时安装最新的安全补丁的话,就会被感染。
当A发现攻击无效,或A上的病毒被删除了的话,在机器B上你看到的这些奇怪的现象就会消失了。
如果存有网络活动记录,查看网络中的ARP的数据包,就可以确定是从那台机器发起的攻击。
分享到:
相关推荐
Win7下如何清除arp缓存防止被arp攻击和arp欺骗 arp缓存是一种高速缓存机制,用于存储近期访问的IP地址和MAC地址的映射关系。然而,这种机制也存在一些安全隐患,攻击者可以通过arp欺骗和arp攻击来获取敏感信息或...
2.3.4 ARP 缓存污染 - Wireshark 数据包分析实战(第 3 版) - 知乎书店 1.3.3单播流量 1.4结 2.1混杂模式 2.2在
在本文中,我们将深入探讨ARP缓存污染攻击,这是一种网络攻击手段,通常用于执行中间人攻击(Man-in-the-Middle, MITM)。ARP缓存污染攻击利用了ARP协议的特性,该协议用于在网络中将IP地址映射到对应的MAC地址。在...
实验揭示了ARP缓存中毒攻击的原理和影响。如果被攻击者的ARP表是静态的,攻击者需要首先删除相关条目,然后才能成功实施中毒。一旦攻击得逞,不仅可能导致拒绝服务(DoS)攻击,使得数据包无法到达预期目标,还可能...
该命令用于操作主机的arp缓存,它可以显示arp缓存中的所有条目、删除指定的条目或者添加静态的ip地址与MAC地址对应关系。 语法格式: arp [参数] [IP] 常用参数: -a 显示arp缓存的所有条目,主机位可选参数 -H...
这种攻击方式利用了ARP协议的工作过程,攻击者可以通过发送欺骗性的ARP响应包,来欺骗设备的ARP缓存表,使设备将网关路由器的MAC地址错误地记录为攻击者的MAC地址,从而导致设备无法上网或无法通信。 攻击原理分析...
ARP 缓存中毒攻击是一种常见的中间人攻击形式,以攻击个人和企业的网络安全为主要目的。 ARP 缓存中毒攻击的主要原理是利用 ARP 协议的不安全性,攻击者可以发送无效的 ARP 回复数据包,迫使主机更新其 ARP 缓存,...
* ARP缓存表可能会受到ARP spoofing攻击的影响 在Windows和Linux操作系统中,ARP缓存表可以通过arp -a命令来查看和管理。arp -a命令可以显示当前的ARP缓存表内容,并可以用来清除ARP缓存表或设置ARP缓存表的 time...
标题中的“arp.rar_ARP报文获取_Dos attack code_arp_attack_dos攻击 检测”表明这是一个关于ARP协议的资源,包含了ARP报文的捕获和分析,特别是与DoS(拒绝服务)攻击相关的代码。这个压缩包很可能是程序员或网络...
ARP 协议的攻击原理是基于 ARP 缓存的机制。攻击者可以伪造 ARP 响应包,并将其发送给目标设备,使目标设备错误地更新自己的 ARP 缓存。这将导致目标设备发送的 IP 包被错误地路由到攻击者的设备上。 ARP 协议的...
攻击者可以伪造ARP应答,误导其他设备的ARP缓存,导致数据包被错误地发送到攻击者,而不是真正的目标。因此,在实现ARP功能时,考虑安全措施是很重要的,例如实施ARP验证码机制。 7. **ARP与路由器**:在大型网络中...
3. ARP缓存污染:攻击者会向目标主机发送伪造的ARP响应,更新其ARP缓存,将攻击者的MAC地址与目标IP绑定。 4. 数据包截获与篡改:作为中间人,攻击者可以拦截并查看所有通过的网络数据,甚至可以修改这些数据。 5. ...
常见的ARP攻击类型有ARP poisoning(ARP欺骗)和ARP cache poisoning(ARP缓存中毒)。`arpAttck.py`文件可能包含了实现这些攻击的代码,比如: 1. **ARP Poisoning:** 攻击者发送伪造的ARP响应,将目标主机的IP与...
首先是ARP高速缓存超时设置,即为ARP缓存中的记录设定一个存活时间(超时值),这样即便攻击者发起了ARP攻击,受害者设备上的ARP记录也会在一定时间后失效,需要重新进行ARP请求和应答,从而降低了攻击持续的可能性...
此外,文档还讨论了ARP欺骗攻击的防御方法,包括ARP缓存表的更新、IP地址的验证和网络安全的加强等。最后,文档总结了ARP欺骗攻击的危害性和防御方法,强调了ARP协议的安全性和网络安全的重要性。 本文档提供了ARP...
总之,理解ARP攻击的原理和危害,以及如何使用像"ARP攻击监控软件"这样的工具,对于保障个人和企业网络的安全至关重要。同时,保持良好的网络习惯和持续关注网络安全动态,也是防止遭受ARP攻击的重要手段。
综上所述,ARP攻击是一种利用ARP协议弱点实施的网络攻击方式,主要表现为ARP欺骗、MITM攻击等,威胁着用户的隐私和数据安全。防范ARP攻击需要多层面的策略,包括硬件配置、软件防护以及用户教育。
ARP(Address Resolution Protocol)协议是网络层和...通过了解ARP欺骗的机制,可以采取有效的防御措施,保护网络不受中间人攻击和拒绝服务攻击的侵害。同时,持续监测和更新防御策略对于防止现代网络威胁至关重要。
2. **ARP缓存中毒**:攻击者通过不断发送虚假的ARP响应,更新目标主机的ARP缓存,使其指向攻击者的MAC地址。 3. **中间人攻击**:在欺骗的基础上,攻击者可以截获并可能篡改通信双方的数据包,实现监听和数据篡改。 ...