作者ccczz (什麼鬼)
看板Network
標題[問題] 關於ARP spoofing
時間Mon May 4 00:31:42 2009
情況況是這樣的
=網路環境=
我在外面租房子 學生宿舍
有一台Router(便宜貨) 自動連線Hinet
使用DHCP 分給12間房間
所有的電腦連到兩台HUB(非switch)
在連到Router(192.168.1.1)
=攻擊事件=
在這LAN中 發現ARP攻擊 把192.168.1.1 的MAC位置
轉向到 如:22:33:44:55:66 之類的假位置
利用wireshark
果然錄到192.168.1.XX 一直scan 192.168.1.1~255
(XX 這個位置一陣子會消失再以另一個位置繼續掃描 )
(XX 的MAC位置是假的也會變動)
不過192.168.11.XX這個位置 只在做scan(未跟其它LAN成員有什麼封包)
但跟192.168.1.1(假MAC位置)有大量封包
(假的192.168.1.1的MAC位置是1b:xx:...與192.168.1.XX不同)
=推論=
當我利用arp -s 192.168.1.1 xx:xx..到正確的MAC位置
也是無法連線(一個封包都收不到) 不過有時候正常
所以我懷疑某台電腦無法承載整個LAN的封包轉送(MITM) 而變成DOS
也懷疑那台電腦只是被當作攻擊者的跳板
恩..說到這 有點冗長了 不好意思讓你看了這麼久
我對網路不是非常懂
就對我觀察到的情形描述
說不定漏掉了許多關鍵的地方
因為房東希望我可以幫她處理 也順便使我的網路正常
問題:
1.若將DHCP關閉 把每個房間指定IP位置
2.將兩台HUB 換成switch 或具有ARP Spoolfing偵測功能的swirch
若單做1的動作 可以防止ARP Spoofing嗎?
或是要用其它的辦法?
再次謝謝你 看了這麼長
麻煩解答了
--
※ 發信站: 批踢踢實業坊(ptt.cc)
◆ From: 114.47.126.89
1F:→ hsiaulong:看起來像是使用 netcut的軟體 05/04 01:03
2F:推 niker168:有辦法處理掉那台中毒的電腦嗎? 05/04 01:05
3F:→ joexx12:才12台電腦 很容易查出哪台有問題 05/04 10:55
4F:→ ccczz:恩..是學生宿舍 找出中毒電腦 應該很快又出問題 05/04 13:59
5F:→ ccczz:也不方便去檢查房客的電腦 希望可以從別的地方下手 05/04 14:01
6F:→ joexx12:不需要去動房客電腦呀 用拔線測不就好 05/04 17:35
7F:→ joexx12:好點的router+switch是一筆不小的數目 如果房東ok就好處理 05/04 17:36
8F:→ joexx12:switch,router,房客電腦 都要綁定mac 05/04 17:37
9F:→ ccczz:買台可以綁定MAC 的switch 就OK了嗎?(已有Router) 05/04 19:31
10F:→ joexx12:router switch 都要有綁定ip-mac的功能 電腦也要設定 05/04 19:53
11F:→ ccczz:那市面上的switch 要怎麼分辨有無設置mac位置的功能? 05/04 21:04
12F:→ joexx12:switch 從兩千多到十幾萬都有 這你要自己做功課了 05/04 22:29
13F:→ joexx12:你所謂的router如果只是1000上下的ip分享器一般也沒這功能 05/04 22:31
14F:→ joexx12:一台好用的router+switch可能要花上數萬元 當然也有數千的 05/04 22:32
15F:→ joexx12:一般房東通常花不下這種錢的 除非房客很多才能吸收成本 05/04 22:34
16F:→ joexx12:依照你的例子我會查12條線有問題拔掉 叫他電腦先檢修 05/04 22:36