【问题标题】:Rogue DHCP can't be found找不到恶意 DHCP
【发布时间】:2017-08-15 00:12:22
【问题描述】:

在过去的 3 周里,我一直试图在我的网络上找到一个流氓 DHCP 服务器,但被难住了!它提供的 IP 地址不适用于我的网络,因此任何需要动态地址的设备都可以从 Rogue DHCP 获得一个。我需要帮助才能找到并摧毁这东西!

我的主路由器是唯一有效的 DHCP 服务器,它是 192.168.0.1,它提供了 192.160.0.150-199 的范围。这个 ROGUE DHCP 声称来自 192.168.0.20 并提供 10.255.255.* 范围内的 IP 地址,除非我为其分配静态 IP 地址,否则这会搞乱我网络上的一切。

我的网络是 Windows 2008R2 上的单个 AD 服务器、3 台其他物理服务器(1-2008R2 和 2 2012R2),大约有 4 台 Hypervisor 机器、3 台笔记本电脑和一个 Windows 7 机器。

我无法 ping 胭脂 192.160.0.20 IP,并且在 ARP -A 输出中看不到它,因此我无法获取它的 MAC 地址。我希望阅读这篇文章的人之前已经遇到过这个问题。

【问题讨论】:

  • 这个问题可能更适合服务器故障或超级用户,因为它与编程没有直接关系。
  • 我已经发布了一个答案,但我投票决定关闭,因为这不属于这里

标签: networking


【解决方案1】:

在发送 DHCP 请求的系统上运行嗅探器。查看来自恶意 DHCP 服务器的响应数据包中的源 MAC 地址。接下来,转到交换机并提取当前映射到 CAM 表中端口的 MAC 地址,以确定它连接到哪个端口。

如果你沿着那根电线走到尽头,你会找到你的服务器。

【讨论】:

  • 谢谢。我会在服务器故障上发布这个。没有 MAC 地址,因为我无法 ping 它,因为流氓在不同的子网上。我认为这是某种木马,它感染了我网络上的所有机器。
  • 它必须有一个 MAC 地址。你不是在ping它。您正在查看响应数据包以查看其中的 MAC。由此,您可以查看交换机中的 CAM 表,以确定 MAC 在哪个端口上。
猜你喜欢
  • 1970-01-01
  • 1970-01-01
  • 2013-09-09
  • 2021-05-17
  • 1970-01-01
  • 1970-01-01
  • 2019-01-14
  • 1970-01-01
  • 1970-01-01
相关资源
最近更新 更多