2

Меня попросили удаленно починить компьютер члена семьи, который работает "медленно". Я заставил их выполнить любое количество сканирований S & D и AVG, даже в безопасном режиме, но они не нашли ничего интересного. Используя удаленный помощник, я установил Wireshark и обнаружил, что устройство отправляет до 20 запросов ARP в секунду, в основном для своей локальной подсети (напрямую подключенной к кабельному USB-модему WebSTAR 2000), как показано на рисунке ниже.

IP-адрес на тот момент был 70.119.184.xx/255.255.240.0. Шлюз по умолчанию был 70.119.176.1, а сервер DHCP - 10.212.0.1.

Возможно ли, что это законный трафик или это симптом червя, похожего на WootBot, пытающегося распространяться?

Захват WireShark

РЕДАКТИРОВАТЬ: Я думаю, что машина заражена трояном.Опачки или что то очень нравится.

РЕДАКТИРОВАТЬ: трафик ARP на самом деле получены в другом месте, так что это не проблема с рассматриваемой машиной. Были признаки инфекции Опачки, но я думаю, что это прояснилось. Я положу его на роутер на следующее Рождество.

3 ответа3

4

Не должен быть участником вечеринки, но размер подсети не зависит от количества ARP-передач в секунду. Тот факт, что подсеть достаточно велика для x количества хостов, не означает, что хост будет ARP для x количества IP-адресов в этой подсети. Хост отправляет пакет ARP, когда ему нужно отправить пакет другому хосту. Единственный раз, когда хост выполняет ARP для x количества ip-адресов в своей подсети (или большого числа ip-адресов в своей подсети), это если он сканирует диапазон ip-адресов для своей подсети (используя программу сканирования IP), он заражен вредоносное ПО или имеет неисправный драйвер NIC или NIC. Никогда другой узел обычно не отправляет большое количество пакетов ARP, как то, что вы видите. Кроме того, хост не будет отправлять пакет ARP для IP-адреса, который не находится в его локальной подсети, поскольку он знает, что IP-адрес не является локальным и что ему необходимо отправить его на свой шлюз по умолчанию, и поэтому не будет отправлять пакет ARP для этот IP-адрес.

У вас есть 5 хостов, отправляющих пакеты ARP в сети:

10.212.0.1 - Это кажется нормальным Это шлюз по умолчанию, и на вашем снимке экрана только один пакет ARP. Шлюз по умолчанию отправляет пакеты ARP в сеть, когда ему необходимо передать трафик на внутренний хост, а MAC-адрес этого хоста не находится в его кэше ARP (как любое другое сетевое устройство).

24.170.135.1 - Я этого не понимаю. Это нелокальный IP-адрес. Откуда это? У вас есть несколько сетей, соединенных вместе? У любого из компьютеров есть несколько сетевых адаптеров, подключенных к нескольким сетям, или несколько подключений, например, VPN-подключение и т.д.

24.233.137.1 - Опять же, это нелокальный IP-адрес.

70.119.248.1 - Это, вероятно, нормально, хотя IP-адреса, для которых он ARP, кажутся немного неуместными. Они находятся в одной подсети, но далеко от той, которую я бы назвал обычной схемой IP-адресации.

70.119.176.1 - Это тот, который беспокоит меня, так как он посылает большую часть пакетов ARP. Я подозреваю, что он либо выполняет сканирование подсети для всех IP-адресов в подсети, либо заражен вредоносным ПО, либо имеет плохой драйвер NIC или NIC.

Потоки ARP (с чем, я полагаю, вы имеете дело) не являются нормальным состоянием в сети. ARP-трансляции, превышающие примерно 3-5% всего сетевого трафика, являются очень хорошим показателем того, что что-то не так.

РЕДАКТИРОВАТЬ

Перечитав ваш вопрос с вашими недавними изменениями, у меня другое мнение о том, что происходит: если 70.119.176.1 является шлюзом по умолчанию для сети, и именно он отправляет большую часть ARP-запросов на адреса в подсети, тогда я думаю, что кто-то посторонний для вас выполняет проверку IP-адреса \ порта в вашей сети, и ваш брандмауэр не блокирует его. Для каждого проверяемого IP-адреса ваш шлюз по умолчанию отправляет запрос ARP, чтобы попытаться найти хост по проверяемому IP-адресу. У вашего брандмауэра, маршрутизатора или модема есть журнал, на который вы можете посмотреть?

Я до сих пор не понимаю, откуда приходят адреса 24.xxx.

0

Хорошо, если компьютер подключен напрямую к кабельному модему, вы получите много фонового шума. Особенно в широковещательном домене, который является /20, который может поддерживать около 4.1k хостов. Я не знаком с этим модемом, является ли USB единственной возможностью подключить его к локальному хосту /сети?

Я всегда рекомендую вам установить маршрутизатор между вашей сетью и широкополосным соединением. Даже если сеть состоит из одного компьютера. NAT отбрасывает любой незапрошенный трафик, который эффективно работает как брандмауэр, не позволяющий червям получить прямой доступ к компьютеру. Это особенно важно, когда вы говорите о ПК с Windows.

-1

20 ARP в секунду, безусловно, находится в диапазоне нормального фонового шума для подсети /20. Я удивлен, что это не выше. В общем, запросы ARP сами по себе не являются признаком червя, пытающегося распространиться. Вы знаете достаточно, чтобы быть опасным, но еще не знаете, как смотреть на сетевой трафик. Продолжайте в том же духе и продолжайте задавать вопросы, которые вы получите, чтобы реально использовать свой набор инструментов.

Всё ещё ищете ответ? Посмотрите другие вопросы с метками .