找回密码
 注册
快捷导航
查看: 1792|回复: 7

遭遇ARP欺骗

[复制链接] |自动提醒
阅读字号:

1662

回帖

2

积分

3931

资产值

初级会员 Rank: 1

注册时间
2004-8-9
发表于 2008-1-2 15:33:35| 字数 504| - 中国–河北–唐山 联通/河北理工大学 | 显示全部楼层 |阅读模式
今天女朋友考试,于是背着小黑陪她到学校。
没事儿干就跑到俺们学校图书馆插根网线儿上网。结果没一会儿,我还没登外网呢(俺们学校上外网要花钱)小红伞就开始弹警告。
什么ads.jpg.exe,这个是在IE临时文件夹里。另一些就是三位数字的.exe文件,在系统目录windows下,我晕,感情咱这么一下子就中病毒了?赶紧狂查,msconfig启动项,服务中,没有可疑项,开机的程序也没有可疑项。哦,感情这病毒还是绿色的,没事儿,自己不自动启动,得,哥们我重启下,结果一会儿只要用IE上网就又下载一堆子这些,我晕,IE的ADD-on里面也什么可疑项都没有啊,于是开opera,下载了个hijackthis查了查,还是什么都没有看到可疑的,中间还让校外一个哥们上我们学校网页,没有问题啊
这个时候就断网了
我晕,怎么会是,旁边的别人都好好得啊。我改个IP试一试,哟嗬,一改,好了,又能上了。突然想起来,嗯,这不是传说中的ARP欺骗么?病毒或者是我同子网的某人运行的程序伪装ARP包发送给大家,让大家都以他的电脑为网关上网,然后再html里面加上点儿貌似jpg的.exe文件,嗯,应该是这样的,嘿嘿。
大家给分析分析,应该是吧哈?
A31,P4M-1900Mhz,2GB,ATI7500-16Mb,100G,8xDVD,MX510,PX100
Lenovo K43A P8700 4GB NVS160M 320G DVDMulti

1662

回帖

2

积分

3931

资产值

初级会员 Rank: 1

注册时间
2004-8-9
 楼主| 发表于 2008-1-2 15:34:14| 字数 5,649| - 中国–河北–唐山 联通/河北理工大学 | 显示全部楼层
附上hijackthis的log给高手们看看:
Logfile of Trend Micro HijackThis v2.0.0 (BETA)
Scan saved at 14:53:09, on 2008-1-2
Platform: Windows XP SP2 (WinNT 5.01.2600)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\ibmpmsvc.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Avira\AntiVir Workstation\avguard.exe
C:\Program Files\Avira\AntiVir Workstation\sched.exe
C:\Program Files\Avira\AntiVir Workstation\avesvc.exe
C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Avira\AntiVir Workstation\avmailc.exe
C:\WINDOWS\system32\tp4serv.exe
C:\WINDOWS\system32\RunDll32.exe
C:\Program Files\Common Files\Real\Update_OB\realsched.exe
C:\Program Files\Avira\AntiVir Workstation\avgnt.exe
C:\Program Files\Analog Devices\SoundMAX\SMax4PNP.exe
C:\WINDOWS\system32\rundll32.exe
C:\PROGRA~1\Lenovo\PkgMgr\HOTKEY\TPHKMGR.exe
C:\Program Files\Lenovo\PkgMgr\HOTKEY\TPONSCR.exe
C:\WINDOWS\system32\ctfmon.exe
D:\GreenPrograms\TM\TMDlls\TM.exe
C:\Program Files\Real\RealPlayer\RealPlay.exe
D:\GreenPrograms\IpMsg\ipmsg.exe
C:\Program Files\Opera 9\Opera.exe
C:\Documents and Settings\Freelancer\Desktop\HiJackThis_v2.exe

O2 - BHO: GigagetIEHelper - {111CAA23-6F4F-42AC-8555-B48C1D87BBAB} - C:\WINDOWS\system32\gigagetbho_v10.dll
O4 - HKLM\..\Run: [TrackPointSrv] tp4serv.exe
O4 - HKLM\..\Run: [IMJPMIG8.1] C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [BMMGAG] RunDll32 C:\PROGRA~1\ThinkPad\UTILIT~1\pwrmonit.dll,StartPwrMonitor
O4 - HKLM\..\Run: [BMMLREF] C:\Program Files\ThinkPad\Utilities\BMMLREF.EXE
O4 - HKLM\..\Run: [BMMMONWND] rundll32.exe C:\PROGRA~1\ThinkPad\UTILIT~1\BatInfEx.dll,BMMAutonomicMonitor
O4 - HKLM\..\Run: [BLOG] rundll32.exe C:\PROGRA~1\ThinkPad\UTILIT~1\BatLogEx.DLL,StartBattLog
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe"  -osboot
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir Workstation\avgnt.exe" /min
O4 - HKLM\..\Run: [Microsoft Pinyin IME Migration] C:\PROGRA~1\COMMON~1\MICROS~1\IME12\IMESC\IMSCMIG.EXE /INSTALL
O4 - HKLM\..\Run: [SoundMAXPnP] C:\Program Files\Analog Devices\SoundMAX\SMax4PNP.exe
O4 - HKLM\..\Run: [SoundMAX] "C:\Program Files\Analog Devices\SoundMAX\Smax4.exe" /tray
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [TPHOTKEY] C:\PROGRA~1\Lenovo\PkgMgr\HOTKEY\TPHKMGR.exe
O4 - HKLM\..\Run: [H2O] C:\Program Files\SyncroSoft\Pos\H2O\cledx.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\RunOnce: [RunNarrator] Narrator.exe (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - HKUS\.DEFAULT\..\RunOnce: [RunNarrator] Narrator.exe (User 'Default user')
O8 - Extra context menu item: &D&ownload &with BitComet - res://D:\GreenPrograms\BC\BitComet.exe/AddLink.htm
O8 - Extra context menu item: &D&ownload all video with BitComet - res://D:\GreenPrograms\BC\BitComet.exe/AddVideo.htm
O8 - Extra context menu item: &D&ownload all with BitComet - res://D:\GreenPrograms\BC\BitComet.exe/AddAllLink.htm
O8 - Extra context menu item: &Download All by Gigaget - D:\GreenPrograms\GigaGet\getallurl.htm
O8 - Extra context menu item: &Download by Gigaget - D:\GreenPrograms\GigaGet\geturl.htm
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: 添加到QQ表情 - C:\Program Files\Tencent\QQ\AddEmotion.htm
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{48BB4ABD-A1F0-438F-8F8E-4F5A7483DFA7}: NameServer = 210.31.198.65
O22 - SharedTaskScheduler: Browseui preloader - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\System32\browseui.dll
O22 - SharedTaskScheduler: Component Categories cache daemon - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\System32\browseui.dll
O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Common Files\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: AntiVir Windows Workstation MailGuard (AntiVirMailService) - Avira GmbH - C:\Program Files\Avira\AntiVir Workstation\avmailc.exe
O23 - Service: AntiVir Windows Workstation Scheduler (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir Workstation\sched.exe
O23 - Service: AntiVir Windows Workstation Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir Workstation\avguard.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: AntiVir Windows Workstation MailGuard helper service (AVEService) - Avira GmbH - C:\Program Files\Avira\AntiVir Workstation\avesvc.exe
O23 - Service: IBM PM Service (IBMPMSVC) - Unknown owner - C:\WINDOWS\system32\ibmpmsvc.exe
O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe

--
End of file - 6159 bytes
A31,P4M-1900Mhz,2GB,ATI7500-16Mb,100G,8xDVD,MX510,PX100
Lenovo K43A P8700 4GB NVS160M 320G DVDMulti
回复 支持 反对

使用道具 举报

930

回帖

22

积分

9060

资产值

白金会员 Rank: 3Rank: 3Rank: 3

注册时间
2004-7-12
铜牌荣誉勋章(注册8年以上会员)
发表于 2008-1-2 16:49:39| 字数 20| - 中国–广东–深圳–宝安区 电信 | 显示全部楼层
既然是ARP的话 发这记录就没什么可看的了
T42 23738YH \PM1.7 \RADEON 9600 64M \HDD 80G \RAM 1G
T420 4180RW1\I5-2540M \500G\RAM 8G
回复 支持 反对

使用道具 举报

332

回帖

10

积分

1万

资产值

黄金会员 Rank: 3Rank: 3Rank: 3

注册时间
2006-11-26
铜牌荣誉勋章(注册8年以上会员)
发表于 2008-1-2 17:10:48| 字数 8| - 中国–江苏–南京 电信 | 显示全部楼层
是arp网关欺骗
回复 支持 反对

使用道具 举报

447

回帖

0

积分

454

资产值

入门会员 Rank: 1

注册时间
2007-7-12
发表于 2008-1-2 21:10:44| 字数 18| - 中国–湖北–武汉 电信 | 显示全部楼层
开始  运行  cmd  输入  arp -d  就可以了
回复 支持 反对

使用道具 举报

1662

回帖

2

积分

3931

资产值

初级会员 Rank: 1

注册时间
2004-8-9
 楼主| 发表于 2008-1-2 21:16:12| 字数 25| - 中国–广东–深圳 电信 | 显示全部楼层
第一次真实的碰到这种ARP‘网关”欺骗,比较新鲜,
A31,P4M-1900Mhz,2GB,ATI7500-16Mb,100G,8xDVD,MX510,PX100
Lenovo K43A P8700 4GB NVS160M 320G DVDMulti
回复 支持 反对

使用道具 举报

5239

回帖

23

积分

1万

资产值

荣誉版主 Rank: 5Rank: 5Rank: 5Rank: 5Rank: 5

注册时间
2003-1-30
铜牌荣誉勋章(注册8年以上会员)
发表于 2008-1-2 22:14:28| 字数 15| - 中国–上海–上海–浦东新区 电信 | 显示全部楼层
这个在单位,学校里杀伤力很强的
//  I THINK SO I   //   我思故我在 //
回复 支持 反对

使用道具 举报

366

回帖

0

积分

359

资产值

入门会员 Rank: 1

注册时间
2003-9-22
铜牌荣誉勋章(注册8年以上会员)
发表于 2008-1-3 10:09:41| 字数 3| - 中国–湖南–长沙 电信 | 显示全部楼层
受过伤
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Powered by Discuz! X3.5 © 2001-2023 Comsenz Inc

GMT+8, 2025-2-9 13:18 , Processed in 0.111363 second(s), 37 queries , Gzip On, OPcache On.

手机版|小黑屋|安卓客户端|iOS客户端|Archiver|备用网址1|备用网址2|在线留言|专门网

返回顶部