查看: 1767|回复: 4
收起左侧

[求助] 求助:此日志记录的是否为ARP攻击?

[复制链接]
tangkexyz
发表于 2009-11-30 11:07:53 | 显示全部楼层 |阅读模式
这是最近几天的防火墙日志,大家帮忙看一下。是不是ARP攻击造成的?


日期/时间程序行为源IP源端口目标IP目标端口协议[/td]
11/30/09 10:28:49System阻止192.168.1.1012811192.168.1.100137UDP
11/30/09 10:29:06System阻止192.168.1.101137192.168.1.100137UDP
11/30/09 10:29:08System阻止192.168.1.101137192.168.1.100137UDP
11/30/09 10:29:10System阻止192.168.1.101137192.168.1.100137UDP
11/30/09 10:29:11System阻止192.168.1.101137192.168.1.100137UDP
11/30/09 10:29:43System阻止192.168.1.101137192.168.1.100137UDP
11/30/09 10:29:44System阻止192.168.1.101137192.168.1.100137UDP
11/30/09 10:29:46System阻止192.168.1.101137192.168.1.100137UDP
11/30/09 10:29:47System阻止192.168.1.101137192.168.1.100137UDP
11/30/09 10:29:49System阻止192.168.1.101137192.168.1.100137UDP
11/30/09 10:30:20System阻止192.168.1.101137192.168.1.100137UDP
11/30/09 10:30:21System阻止192.168.1.101137192.168.1.100137UDP
11/30/09 10:30:23System阻止192.168.1.101137192.168.1.100137UDP
11/30/09 10:30:24System阻止192.168.1.101137192.168.1.100137UDP
11/30/09 10:30:26System阻止192.168.1.101137192.168.1.100137UDP
11/30/09 10:33:58System阻止192.168.1.1011051192.168.1.100137UDP
11/30/09 10:34:56System阻止192.168.1.101137192.168.1.100137UDP
11/30/09 10:34:57System阻止192.168.1.101137192.168.1.100137UDP
11/30/09 10:35:03System阻止192.168.1.101137192.168.1.100137UDP
11/30/09 10:35:04System阻止192.168.1.101137192.168.1.100137UDP
11/30/09 10:35:10System阻止192.168.1.101137192.168.1.100137UDP
11/30/09 10:35:11System阻止192.168.1.101137192.168.1.100137UDP
11/30/09 10:47:08System阻止192.168.1.101137192.168.1.100137UDP
11/30/09 10:47:10System阻止192.168.1.101137192.168.1.100137UDP
11/30/09 10:47:15System阻止192.168.1.101137192.168.1.100137UDP
11/30/09 10:47:17System阻止192.168.1.101137192.168.1.100137UDP
11/30/09 10:47:22System阻止192.168.1.101137192.168.1.100137UDP
11/30/09 10:47:26System阻止192.168.1.1011516192.168.1.100139TCP
11/30/09 10:47:32System阻止192.168.1.1011516192.168.1.100139TCP
11/30/09 10:48:15System阻止192.168.1.1011517192.168.1.100139TCP
11/30/09 10:48:17System阻止192.168.1.1011517192.168.1.100139TCP
11/30/09 10:48:23System阻止192.168.1.1011517192.168.1.100139TCP
11/30/09 10:49:06System阻止192.168.1.1011518192.168.1.100139TCP
11/30/09 10:49:08System阻止192.168.1.1011518192.168.1.100139TCP
11/30/09 10:49:14System阻止192.168.1.1011518192.168.1.100139TCP
11/30/09 10:49:57System阻止192.168.1.1011519192.168.1.100139TCP
11/30/09 10:50:00System阻止192.168.1.1011519192.168.1.100139TCP
11/30/09 10:50:06System阻止192.168.1.1011519192.168.1.100139TCP
11/30/09 10:59:21System阻止192.168.1.101137192.168.1.100137UDP
11/30/09 10:59:28System阻止192.168.1.101137192.168.1.100137UDP
11/30/09 10:59:35System阻止192.168.1.101137192.168.1.100137UDP
11/30/09 10:59:36System阻止192.168.1.101137192.168.1.100137UDP
naterrykim
发表于 2009-11-30 17:55:13 | 显示全部楼层
百度到的:

137端口的主要作用是在局域网中提供计算机的名字或IP地址查询服务,一般安装了NetBIOS协议后,该端口会自动处于开放状态。
  要是非法入侵者知道目标主机的IP地址,并向该地址的137端口发送一个连接请求时,就可能获得目标主机的相关名称信息。例如目标主机的计算机名称,注册该目标主机的用户信息,目标主机本次开机、关机时间等。此外非法入侵者还能知道目标主机是否是作为文件服务器或主域控制器来使用。

137端口存在的漏洞:因为是UDP端口,对于攻击者来说,通过发送请求很容易就获取目标计算机的相关信息,有些信息是直接可以被利用,并分析漏洞的,比如IIS服务。另外,通过捕获正在利用137端口进行通信的信息包,还可能得到目标计算机的启动和关闭的时间,这样就可以利用专门的工具来攻击。

  操作建议:建议关闭该端口。




应该不是arp攻击哦
comodo对arp的攻击较弱,需要的话可以安装个金山或彩影arp防火墙

虽然我常使用聚生类软件,不喜欢别人安装arp防火墙

[ 本帖最后由 naterrykim 于 2009-11-30 17:57 编辑 ]
tangkexyz
 楼主| 发表于 2009-11-30 22:14:11 | 显示全部楼层
非常感谢
yixuebin
发表于 2009-12-17 17:08:21 | 显示全部楼层
我也想弄明白这是怎么回事
柯林
发表于 2009-12-17 17:30:32 | 显示全部楼层
这不叫ARP攻击,仅仅是局域网共享的探测机器名称的行为被阻止而已。日志显示的地址有点奇特,不知道是不是用了路由器。
毛豆防ARP的效果未知,至少没有明确的可设置处,要防ARP,加个金山的ARP防火墙或者彩影之类的专防墙。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-19 01:20 , Processed in 0.118153 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表