【文章內容簡介】
木馬】在路由器的“系統(tǒng)歷史記錄”中看到大量如下的信息 (440 以后的路由器軟件版本中才有此提示 ): MAC Chged Old 00:01:6c:36:d1:7fMAC New 00:05:5d:60:c7:18 這個消息代表了用戶的 MAC 地址發(fā)生了變化,在 ARP 欺騙木馬開始運行的時候,局域網所有主機的 MAC 地址更新為病毒主機的MAC 地址 (即所有信息的 MAC New地址都一致為病毒主機的 MAC 地址 ),同時在路由器的“用戶統(tǒng)計”中看到所有用戶的 MAC 地址信息都一樣。如果是在路由器的“系統(tǒng)歷史記錄”中看到大量 MAC Old 地址都一致,則說明局域網內曾經出現(xiàn)過 ARP 欺騙 (ARP 欺騙的木馬程序停止運行時,主機在路由器上恢復其真實的 MAC 地址 )。 【在局域網內查找病毒主機】在上面我們已經知道了使用 ARP 欺騙木馬的主機的 MAC地址,那么我們就可以使用 NBTSCAN(下載地址可使用百度搜索查找 )工具來快速查找它。NBTSCAN 可以取到 PC的真實 IP 地址和 MAC 地址,如果有”傳奇木馬”在做怪,可以找到裝有 木馬的 PC 的 IP/和 MAC 地址。命令:“ nbtscan r ” (搜索整個, 即 );或“ nbtscan ”搜索 網段,即 。輸出結果第一列是 IP 地址,最后一列是 MAC地址。 NBTSCAN的使用范例:假設查找一臺 MAC地址為“ 000d870d585f”的病毒主機。 1)將壓縮包中的 和 c:\windows\system32 下(winxp)。 2)在 Windows 開始 — 運行 — 打開,輸入 cmd(windows98 輸入“ mand” ),在出現(xiàn)的 DOS窗口中輸入: nbtscan r (這里需要根據用戶實際網段輸入 ),回車。屏幕出現(xiàn)下列信息: Warning: r option not supported under Windows. Running without NBT name scan for addresses from Sendto failed: Cannot assign requested SERVER LLF ADMINIS