免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 2356 | 回复: 7
打印 上一主题 下一主题

求助:arp缓存中mac地址莫名的被改变 [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2006-06-08 00:28 |只看该作者 |倒序浏览
如下,本地网关是192.168.1.123,他的mac是00-e0-4c-e2-52-5d,但网络会突然断掉,这是ping网关是不通的,然后arp -a显示1.123的mac是192.168.1.123         00-e0-4c-db-2a-3f     dynamic是被替换过的,但停上几分钟后有可以ping通恢复正常,如下,求助各位老大,这个问题困扰了好久了,先谢谢了!!

C:\WINDOWS\system32>arp -a

Interface: 192.168.1.157 --- 0x10004
  Internet Address      Physical Address      Type
  192.168.1.55          00-05-5d-d8-d7-26     dynamic
  192.168.1.110         00-13-d3-19-14-60     dynamic
  192.168.1.123         00-e0-4c-db-2a-3f     dynamic

C:\WINDOWS\system32>arp -a

Interface: 192.168.1.157 --- 0x10004
  Internet Address      Physical Address      Type
  192.168.1.55          00-05-5d-e1-af-44     dynamic
  192.168.1.110         00-13-d3-19-14-60     dynamic
  192.168.1.123         00-e0-4c-e2-52-5d     dynamic
  192.168.1.245         4c-00-10-b3-1a-9b     dynamic

论坛徽章:
0
2 [报告]
发表于 2006-06-08 01:27 |只看该作者
1网上有另外一台计算机把ip设置成网关的IP
2arp攻击

论坛徽章:
0
3 [报告]
发表于 2006-06-08 08:24 |只看该作者
你上网关上arp -a是不是有好多IP都是对应的00-e0-4c-db-2a-3f,
估计多半都是这台机器中木马了,好像传奇木马就会这样,
我这都发生过好几次这种情况了.

论坛徽章:
0
4 [报告]
发表于 2006-06-08 08:26 |只看该作者
你可以在网关和客户机上都绑定IP-MAC

论坛徽章:
0
5 [报告]
发表于 2006-06-08 11:01 |只看该作者
02:50:03.256849 arp reply 192.168.1.123 is-at 00:e0:4c:db:2a:3f (oui Unknown)
02:50:03.258250 arp reply 192.168.1.123 is-at 00:e0:4c:db:2a:3f (oui Unknown)
02:50:03.860594 arp who-has 192.168.1.123 tell 192.168.1.110
02:50:03.860611 arp reply 192.168.1.123 is-at 00:e0:4c:e2:52:5d (oui Unknown)
02:50:04.256463 arp reply 192.168.1.123 is-at 00:e0:4c:db:2a:3f (oui Unknown)
02:50:04.258385 arp reply 192.168.1.123 is-at 00:e0:4c:db:2a:3f (oui Unknown)
02:50:04.262353 arp reply 192.168.1.123 is-at 00:e0:4c:db:2a:3f (oui Unknown)
02:50:05.279283 arp reply 192.168.1.123 is-at 00:e0:4c:db:2a:3f (oui Unknown)
02:50:05.287681 arp reply 192.168.1.123 is-at 00:e0:4c:db:2a:3f (oui Unknown)
02:50:05.291811 arp reply 192.168.1.123 is-at 00:e0:4c:db:2a:3f (oui Unknown)
02:50:06.314504 arp reply 192.168.1.123 is-at 00:e0:4c:db:2a:3f (oui Unknown)
02:50:06.322591 arp reply 192.168.1.123 is-at 00:e0:4c:db:2a:3f (oui Unknown)
02:50:06.325317 arp reply 192.168.1.123 is-at 00:e0:4c:db:2a:3f (oui Unknown)
02:50:07.341553 arp reply 192.168.1.123 is-at 00:e0:4c:db:2a:3f (oui Unknown)
02:50:07.350795 arp reply 192.168.1.123 is-at 00:e0:4c:db:2a:3f (oui Unknown)

上面,当1.110第一次请求回应的mac是对的,为什么以下的就被替换了,这是在网关上抓得包,谁能分析一下原因啊,谢谢了!!!

[ 本帖最后由 zsgd 于 2006-6-8 12:37 编辑 ]

论坛徽章:
0
6 [报告]
发表于 2006-06-08 11:18 |只看该作者
anti-arp看看!

论坛徽章:
0
7 [报告]
发表于 2006-06-08 12:11 |只看该作者
用arp工具查查看,那些机器的网卡是在混杂模式下

论坛徽章:
0
8 [报告]
发表于 2006-06-12 10:17 |只看该作者
杀病毒。
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP