赛迪网 > IT产品 网络 > 技巧
  IT资讯搜索
 
IT产品搜索
· IBM x3610/x3100火热特惠中 暑促DIY
· 商用办公产品解决方案 服务器市场价格战之争
· 多功能一体机评测报告 暑期IT产品促销大卖场
· 网络设备中的“钢铁侠” 北京无线城市试运行
· 市场热销精品打印机推荐 虚拟化技术渐成热门
· 扫描仪发展的过去与未来 路由基本协议与技术

网吧频繁断线的罪魁祸首 “传奇杀手”

发布时间:2007.07.03 05:02     来源:IT世界网    作者:IT世界网

  “网吧传奇杀手”这种病毒使用ARP 攻击方式,对内网的PC进行攻击,使内网PC机的ARP表混乱,导致内网某些PC机无法上网。目前我们的路由器无法抵挡这种病毒的攻击,因为他们的攻击方式是攻击内网的PC机,只有请用户从内网的PC机下手防范。

  当病毒发作时显现为内网的部分PC机不能上网,或者所有人不能上网,最重要的特点是不可以上网的PC机的ARP表会乱掉,当我们发现内网某台PC无法上网时,进入到DOS窗体,然后输入命令ARP -A可以看到同一个MAC地址对应多个IP就是有问题了,具体介绍如下。

  近期部分网吧反映频繁断线并且网速较慢,经过调查咨询后确认:这种情况是由于一种名为“网吧传奇杀手Trojan.PSW.LMir.qh ” 的病毒爆发引起的。该病毒破解了《传奇2》的加密解密算法,通过截取局域网中的数据包,然后分析《传奇》游戏通讯协议的方法截获用户的信息。运行这个病毒,就可以获得整个局域网中传奇玩家的详细信息,盗取用户帐号信息。

现象:

  网吧短时间内断线(全断或部分断),在很短的时间内会自动恢复.这是因为MAC地址冲突引起的,当病机的MAC映射到主机或者路由器之类的NAT设备,那么全网断线,如果只映射到网内其他机器,则只有这部分机器出问题.多发于传奇游戏特别是私服务外挂等方面。

解决办法:

1、由于此类病毒采用arp攻击。因此在病毒发作时,网络管理员可任找一台机器,开启DOS窗口并输入“arp -a” 命令, 会发现很多不同IP地址有着相同的MAC地址表:

    Interface: 192.168.0.1 on Interface 0x1000004 

Internet Address Physical Address Type

192.168.0.61 00-e0-4c-8c-9a-47 dynamic

192.168.0.70 00-e0-4c-8c-9a-47 dynamic

192.168.0.99 00-e0-4c-8c-81-cc dynamic

192.168.0.102 00-e0-4c-8c-9a-47 dynamic

192.168.0.103 00-e0-4c-8c-9a-47 dynamic

192.168.0.104 00-e0-4c-8c-9a-47 dynamic

可以断定MAC地址为00-e0-4c-8c-9a-47的机器感染了病毒。

然后网络管理员在DOS窗口中输入“ipconfig /all” 命令,察看每台机器的MAC地址:

Connection-specific DNS Suffix . :

Description . . . . . . . . . . . : Intel(R) PRO

Physical Address. . . . . . . . . : 0-e0-4c-8c-9a-47

DHCP Enabled. . . . . . . . . . . : No

IP Address. . . . . . . . . . . . : 10.186.30.158

Subnet Mask . . . . . . . . . . . : 255.255.255.0

Default Gateway . . . . . . . . . : 10.186.30.1

DNS Servers . . . . . . . . . . . : 61.147.37.1



通过以上步骤定位到染毒的机器,予以隔离处理。

2、网吧管理员检查局域网病毒,安装杀毒软件(金山毒霸/瑞星,必须要更新病毒代码),对机器进行病毒扫描。

3、没有完全解决方案出现之前,请停止传奇私服服务及客户端游戏。

4、采用工具软件(或者arp -s 方法)在服务器上将MAC地址和IP绑定,或者使用能将MAC地址和IP地址进行绑定的交换机来避免此类情况发生。

5、补充说明:这是全国性的问题,该病毒从3月初开始在全国大面积爆发,不是运营商的线路问题。

安全建议:

1、给系统安装补丁程序。通过Windows Update安装好系统补丁程序(关键更新、安全更新和Service Pack)

2、给系统管理员帐户设置足够复杂的强密码,最好能是12位以上,字母+数字+符号的组合;也可以禁用/删除一些不使用的帐户。

3、经常更新杀毒软件(病毒库),设置允许的可设置为每天定时自动更新。安装并使用网络防火墙软件,网络防火墙在防病毒过程中也可以起到至关重要的作用,能有效地阻挡自来网络的攻击和病毒的入侵。部分盗版Windows用户不能正常安装补丁,不妨通过使用网络防火墙等其它方法来做到一定的防护。

4、关闭一些不需要的服务,条件允许的可关闭一些没有必要的共享,也包括C$、D$等管理共享。完全单机的用户也可直接关闭Server服务。

5、不要随便点击打开QQ、MSN等聊天工具上发来的链接信息,不要随便打开或运行陌生、可疑文件和程序,如邮件中的陌生附件,外挂程序等。

【责任编辑:封小明】


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· 阿根廷设流浪儿专用网吧 半数流浪儿有电邮 (07-02) · 武汉:停批新网吧 严打黑网吧、黑游戏机室 (07-02)
· 青海:暑假期间网吧接纳未成年人将遭严惩 (06-29) · 未成年人深陷网吧 网吧义务监督员问责遭打 (06-28)
· 成都大多网吧未成年人交钱就可进吧上网 (06-28) · 广东近400网吧被诉影视侵权 被告称不知情 (06-27)
· 网吧市场日渐火爆 宝通抢占双核服务器先机 (06-25) · 文化部5大计划提升网吧业发展 江苏将先试点 (06-25)
· 五大计划提升网吧产业发展 江苏首先试点 (06-25) · 文化部推广苏南网吧模式 (06-22)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
  赛迪推荐  
  手机·资费 ·新品·导购·评测·手机资费·宽带
手机搜索  诺基亚 N73 MOTO Z6
  IT产品 ·笔记本·台式机·服务器·打印·投影
IT产品搜索 
  IT技术 ·开发·网管·安全·数据库·操作系统
  信息化 ·热点·专题·访谈·周刊·方案案例
[政务][电信][金融][农业][制造业][中小企业]
[CIO][ERP][协同][IT管理][中间件][电子商务]
[政策][地方][专家][评估][辞典][博客][社区]
· 专题:一路畅通构想曲——让出行不再遭遇堵车
· CIO工作亲历:企业ERP选型不能忽视"选人关"
· 综述:信息化建设给中国监狱带来的各种变化
· 金融业风险管理和法规遵从有五点需考虑的因素
· 保险业CIO关注:该如何建立统一高效的CRM体系
· 调查显示:多数CIO对IT规划仍存在困惑和误解
  博客·论坛 ·曾剑秋·项立刚·Java学习·网管