永发信息网

请问:如何快速查找出内网中的病毒源?

答案:2  悬赏:40  手机版
解决时间 2021-03-16 23:34
一个庞大的局域网,如何用最简单的方法,快速查找出局域网中的病毒源?如何快速控制局域网中病毒的快速泛滥?谢谢!
最佳答案
快速查找ARP病毒源技巧三则

第一招:使用Sniffer抓包  在网络内任意一台主机上运行抓包软件,捕获所有到达本机的数据包。如果发现有某个IP不断发送请求包,那么这台电脑一般就是病毒源。原理:无论何种ARP病毒变种,行为方式有两种,一是欺骗网关,二是欺骗网内的所有主机。最终的结果是,在网关的ARP缓存表中,网内所有活动主机的MAC地址均为中毒主机的MAC地址;网内所有主机的ARP缓存表中,网关的MAC地址也成为中毒主机的MAC地址。前者保证了从网关到网内主机的数据包被发到中毒主机,后者相反,使得主机发往网关的数据包均发送到中毒主机。

第二招:使用arp -a命令 任意选两台不能上网的主机,在DOS命令窗口下运行arp -a命令。例如在结果中,两台电脑除了网关的IP,MAC地址对应项,都包含了192.168.0.186的这个IP,则可以断定192.168.0.186这台主机就是病毒源。原理:一般情况下,网内的主机只和网关通信。正常情况下,一台主机的ARP缓存中应该只有网关的MAC地址。如果有其他主机的MAC地址,说明本地主机和这台主机最后有过数据通信发生。如果某台主机(例如上面的192.168.0.186)既不是网关也不是服务器,但和网内的其他主机都有通信活动,且此时又是ARP病毒发作时期,那么,病毒源也就是它了。 

第三招:使用tracert命令  在任意一台受影响的主机上,在DOS命令窗口下运行如下命令:tracert 61.135.179.148。 假定设置的缺省网关为10.8.6.1,在跟踪一个外网地址时,第一跳却是10.8.6.186,那么,10.8.6.186就是病毒源。原理:中毒主机在受影响主机和网关之间,扮演了“中间人”的角色。所有本应该到达网关的数据包,由于错误的MAC地址,均被发到了中毒主机。此时,中毒主机越俎代庖,起了缺省网关的作用。
全部回答
请专家来吧!
我要举报
如以上问答信息为低俗、色情、不良、暴力、侵权、涉及违法等信息,可以点下面链接进行举报!
大家都在看
小学 升涡阳县一中
多玩论坛 回不了贴也发不了贴
自由人社保为什么不包摡生育险
香缇思现酿酸奶地址有知道的么?有点事想过去
出汗使衣服变成黑色怎么回事
爱情公寓有一段是吕子乔被关进洗手间是哪集
不知道被什么虫子咬了起了一大片红肿硬块现在
304是什么钢?
晚上开灯,家里总是有小虫子从纱窗飞进来,怎
流放之路冰霜之锤宝石有什么效果
成都市磨盘山公墓停车场地址有知道的么?有点
车子总是无缘无故报警。特别是下雨天 半夜总
酚醛层压纸板怎么用,有哪些好处?
昌河利亚纳前雨刮器坏了是啥毛病,好像失灵一
善林小额贷款会不会骗人
推荐资讯
为什么乒超联赛和羽超联赛没有中超联赛那么火
三元照相馆怎么去啊,有知道地址的么
护坡宾格网材质上镀锌和镀锌铝合金的区别
安吉临港经济区管委会在什么地方啊,我要过去
三福是哪个国家的
仗剑一笑踩蘑菇的全文加番外?
DEMO咖啡馆地址有知道的么?有点事想过去
正大生活馆 天山西路店怎么样
人民币升值的影响的相关书籍
癌细胞最怕什么
全国民乐考级委员会浙江考区执委会地址在哪,
环湖北路/黄阁南路(路口)地址在什么地方,想
正方形一边上任一点到这个正方形两条对角线的
阴历怎么看 ?