教你应对ARP欺骗攻击不再愁(上)
指定ARP对应关系法:
正如前面所说,对于那种ARP欺骗病毒带来的ARP欺骗故障,我们使用上面介绍的方法将无济于事,可能能够恢复正常的时间只有一分钟,之后又会因为ARP缓存出错而无法正常上网。这时就需要我们强制ARP对应关系了。由于大部分ARP欺骗都是针对网关MAC地址进行攻击的,让本地计算机上ARP缓存关系中网关设备的信息出现紊乱,这样当机器要上网发送数据包给网关时就会因为地址错误而失败,从而无法上网。
第一步:我们假设网关地址的MAC信息为11-11-11-11-11-11,对应的IP地址为192.168.1.254。那么我们指定ARP对应关系就是针对这些地址而言。在要避免被ARP欺骗的计算机上通过任务栏的“开始”->“运行”,输入CMD后回车进入命令行模式。
第二步:通过arp -s命令来添加一条ARP地址对应关系,例如arp -s 192.168.1.254 11-11-11-11-11-11命令。这样我们就将网关地址的IP与正确的MAC地址绑定了,本台计算机再也不会因为错误和虚假的ARP欺骗数据包而影响正常网关地址信息了,网络连接也可以保证顺利完成了。(如图1)
![]() |
| 图1 点击放大 |
第三步:之后我们再次通过ARP -A命令来查看本地计算机的ARP缓存信息表就可以看到刚刚添加的静态对应信息了,在缓存表中的TYPE项中显示为static表示该对应是添加的静态对应关系。(如图2)
![]() |
| 图2 点击放大 |
通过添加静态ARP对应关系可以让计算机不再受到ARP欺骗数据包的任何骚扰,因为不管是人工发起的攻击还是病毒自动发送欺骗数据包,当这些欺骗数据包到达目标计算机时,由于我们系统中已经存在了网关地址的MAC信息,所以欺骗数据包不会替代原有的静态ARP对应关系,自然不会出现无法连接网络的问题。不过这种方法同样存在一个问题,那就是在我们添加静态ARP对应关系后,只要重新启动计算机这个对应关系就会消失,因为每次重新启动计算机系统的ARP缓存信息都会全部删除。不过如果我们动动脑子把这个ARP静态地址添加指令放到系统的启动项中,让该程序随系统的启动而加载的话就可以实现即使重新启动计算机也不会将ARP静态映射信息丢失了。
