教你用命令行查找ARP病毒母机
如何迅速检测和定位局域网中的ARP病毒电脑?
在局域网中,面对众多电脑,逐一检测显然效率低下。其实,我们可以利用ARP病毒的工作原理来快速定位中毒的电脑。ARP病毒通过发送伪造的ARP欺骗广播,让中毒的电脑伪装成网关,那么我们就可以通过识别这些异常行为来迅速定位病毒。
我们可以设计一个程序,在网络正常运行时,记录所有正确网关的IP地址和MAC地址,并实时监控来自全网的ARP数据包。一旦发现某个ARP数据包的广播IP地址是网关的IP地址,但其MAC地址却是其他电脑的MAC地址,这就很可能是ARP欺骗行为。我们可以对该可疑MAC地址进行报警,并通过之前记录的IP-MAC地址对照表,查找到对应的IP地址,从而迅速定位出中毒的电脑。
接下来,让我们通过命令行方式来进行ARP中毒电脑的检测。这是一种简便的方法,不需要第三方工具,只需利用系统自带的ARP命令就能完成。
当局域网发生ARP欺骗时,ARP病毒电脑会不断向全网发送ARP欺骗广播。这时,其他受影响的电脑会更新自身的ARP缓存表,将网关的MAC地址记录为ARP病毒电脑的MAC地址。我们只需在其他受影响的电脑中查询当前网关的MAC地址,就可以知道中毒电脑的MAC地址。查询命令为“arp -a”,需要在cmd命令提示符下输入。
输入后的返回信息将显示Internet Address和Physical Address,例如:
```plaintext
Internet Address Physical Address Type
192.168.0.1 00-50-56-e6-49-56 dynamic
```
由于这个电脑的ARP表是错误记录,因此这个MAC地址并非真正网关的MAC地址,而是中毒电脑的MAC地址。根据网络正常时的IP—MAC地址对照表,我们就可以查找中毒电脑的IP地址。
我们在网络正常运行时,保存一份全网电脑的IP—MAC地址对照表是非常重要的。可以使用nbtscan工具扫描全网段的IP地址和MAC地址,以便日后使用。
为了更好地理解和操作,以下是一些常用的ARP命令:
arp -a:查看MAC地址。
arp -D:清空ARP缓存。
arp -s:绑定网关,格式为arp -s ip mac。例如,ARP -S 网关IP 网关MAC。
通过以上方法,我们能够迅速检测和定位局域网中的ARP病毒电脑,保障网络的安全和稳定。
网站模板
- 教你用命令行查找ARP病毒母机
- win10怎么创建儿童账户- win10添加儿童账户并管理
- Win10开发系列专题五 UWP应用添加画布及语音输入
- Win10加快桌面应用的启动速度取消启动延迟
- CAD室内设计怎么将不闭合的线段闭合-
- 同一html页面中不同链接的不同样式的css代码
- 教你用Freehand制作一根淡紫色金属弹簧
- 华硕笔记本x84H详细拆机图解演示清灰过程
- WAPI与Wi-Fi是什么意思.以及有什么区别
- win10中浏览器无法上传图片adobe flash player不工作该
- 全方位解析百度竞价数据分析中的几个疑问
- 将CSS按照层叠式结构化重新组织与构建
- 如何在电脑中控制局域网限制用户访问WWW外网
- cad斜截圆管怎么放样下料- cad钣金下料及放样实例
- 微软最近两周狂发7个预览版本-Win10 RedStone 2即将
- css 收货地址平行四边形的线条样式示例代码