计算机技术论坛

 找回密码
 立即注册

QQ登录

只需一步,快速开始

  • 欢迎访问 计算机技术论坛-电脑迷与初学者的家园!由于论坛管理严格,新注册会员可能遇到各种问题,无法解决的请发邮件 admin@jsjbbs.cn
查看: 4543|回复: 8

通过交换机查找局域网内病毒攻击的方法

[复制链接]
发表于 2009-7-9 11:32:11 | 显示全部楼层 |阅读模式
在局域网内如何查杀攻击病毒呢?以下分两类来详细讲解:   ARP 地址攻击查找流程
  1、如果客户端PC与网关无法通讯,首先在客户端ping 网关地址后,然后在dos窗口下执行 arp –a 查看网关的mac地址,记录下网关MAC地址。到交换机上查找交换机的MAC地址(例如VLAN1接口)
  执行 show int vlan 1 查看输出信息中VLAN1接口MAC,同时执行 show standby vlan 1 查看HSRP网关MAC地址。如果客户端显示的mac(假设为00-0d-0a-ac-bc-78)地址与网关地址不同,则可能是网关的MAC遭到ARP病毒攻击。到交换机上执行show mac-address | in 000d.0aac.bc78 在输入信息中查找关联该MAC地址的端口,如果该端口是直连PC或者SERVER的端口,那么该端口所连客户端可能感染ARP类病毒。如果该端口连接的是另外一台交换机,那么登陆到那台交换机上执行show mac-address | in 000d.0aac.bc78 直到关联端口是直连PC的端口位置。
  2、如果客户端PC能够PING 通网关但是与其他VLAN的机器PING(假设该地址为192.168.1.111)不通。首先在客户端ping 192.168.1.111后,然后在dos窗口下执行 arp –a 查看对方IP地址对应的mac地址,记录下其MAC地址(有可能没有信息),同时在目标机器192.168.1.111上执行 ipconfig/all查看该机器网卡mac地址并记录下(注意:交换机上显示的MAC地址和PC上显示的MAC地址格式不一样,交换机上为4个16进制数一组并以“.”分割,PC机上为2个16进制数为一组以”-”分割)。在dos窗口下执行 tracert –d 192.168.1.111。查看tracert信息最后一跳到达哪台交换机。登陆到那台交换机上执行PING 192.168.1.111,然后执行 show arp | in 192.168.1.111 查看输出信息的mac地址与目标机器(192.168.1.111)的mac地址是否相同。如果不同(假设显示为 000a.da87.5bca),记录下后执行 show mac-address | in 000a.da87.5bca 在输出信息查看该MAC地址关联到哪个端口,如果关联的端口连接到另外一台交换机上则到那台交换机上执行show mac-address | in 000a.da87.5bca,最终找到关联端口连接是最终客户端(PC或者server)的端口,如果该端口不是真正连接192.168.1.111的端口通常该端口既是感染ARP类病毒的机器。在交换机上执行 show arp | in 000a.da87.5bca 输入信息通常会显示该MAC会关联多个IP地址。
  流量攻击型病毒的查找流程
  如果局域网中通讯不正常、丢包严重,登陆到网关上也会延迟很大,通常是局域网中有机器感染了流量攻击型病毒,该类病毒会发送大量的小字节数据包消耗网络中交换机、路由器的带宽和处理能力。查找该类病毒也是通过流量判断攻击来源。在核心交换机上执行clear count 清除当前各个接口上的流量信息,20秒钟后执行show interface 查看各个接口上的流量(数据包的数量、总字节数)通常会有一个或几个端口的数据包的数量相当夸张,但是总字节数不一定很多。如果这个端口直连PC那么暂时拔下该端口网线查看网络是否回复正常。如果该端口是连接另外一台交换机那么登陆到那台交换机上依次操作,先清空各个端口的统计数字,20秒钟后检查接口流量。直到找到直连PC而且流量相当大的机器。
发表于 2009-7-9 11:40:31 | 显示全部楼层
学习了,谢谢梦瑶分享
发表于 2009-7-9 11:43:34 | 显示全部楼层
收了
发表于 2009-7-9 12:45:16 | 显示全部楼层
谢了、、、、、、、、、、、
发表于 2009-7-9 12:47:11 | 显示全部楼层
学习学习,辛苦梦瑶了!
发表于 2009-7-9 18:38:24 | 显示全部楼层
谢谢分享,………
发表于 2009-7-9 22:45:23 | 显示全部楼层
学习学习,谢谢分享!
发表于 2009-7-26 18:05:40 | 显示全部楼层
不在同一网段ping后,用arp -a看不到mac。
那么如何看设备的mac呢?不会是登陆上去看吧?
发表于 2010-9-11 11:45:53 | 显示全部楼层
来了,看了,学习了,收下了,谢谢了。走了。
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

无图版|手机版|计算机技术论坛 JSJBBS.CN @ 2008-2024 ( 鲁ICP备17021708号 )

技术支持 : 北京康盛新创科技有限责任公司

快速回复 返回顶部 返回列表