本科毕业论文---基于winpcap中的arp欺骗诊断分析.doc
《本科毕业论文---基于winpcap中的arp欺骗诊断分析.doc》由会员分享,可在线阅读,更多相关《本科毕业论文---基于winpcap中的arp欺骗诊断分析.doc(48页珍藏版)》请在咨信网上搜索。
1、陕西理工学院毕业设计 题 目 基于Winpcap中的ARP欺骗诊断分析 学生姓名 刘永超 学号 1113014135 所在学院 物理与电信工程学院 专业班级 电子1104 指导教师 李菊叶 完成地点 博远楼计算机信息处理实验室 2015 年 6 月 1 日 毕业论文设计任务书院(系) 物电学院 专业班级 电子信息工程1104 学生姓名 刘永超 一、毕业论文设计题目 基于WinPcap中的ARP欺骗诊断分析 二、毕业论文设计工作自 2015 _年 3 _月 10日 起至 2015_年 6 月 20 日止三、毕业论文设计进行地点: 物电学院计算机信息处理分室 四、毕业论文设计的内容要求:1、本次毕
2、业设计要求如下: ARP欺骗攻击是目前较为严重的一种网络安全问题,它利用ARP协议的漏洞来进行网络欺骗和攻击,通过发送错误的IP/MAC地址更新欺骗主机的ARP缓存表,使主机间不能正常通信,给网络安全构成了极大的威胁。本设计要求学生熟悉掌握ARP协议及工作原理,了解现有针对ARP欺骗攻击的防御方法。并要求在模拟环境中提出一种网络级的检测方法,进行抵御ARP欺骗攻击的测试,进行诊断分析。 2、毕业设计成果要求: 测试结果和论文,论文要求计算机打印(A4纸),论文有不少于3000词的相关英文中文翻译。 3、毕业设计时间安排: 14周:查阅相关资料,熟悉题目内容,完成系统需求分析、相关硬件及软件环境
3、的选择。提交开题报告; 510周:根据ARP的工作原理,及现有ARP欺骗攻击的防御方法,给出设计方案。 1112周:并在软件环境下进行运行调试,进一步完善系统功能,整理资料; 1314周:毕业设计验收; 1516周:撰写、修改、提交毕业论文,毕业答辩。 指 导 教 师 系(教 研 室) 系(教研室)主任签名 批准日期 接受论文 (设计)任务开始执行日期 学生签名 基于Winpcap中的ARP欺骗诊断分析刘永超(陕西理工学院物理与电信工程学院电子信息工程专业,2011级4班,陕西 汉中 723003)指导教师:李菊叶摘要近年来,ARP攻击日益严重。它主要利用ARP协议的漏洞来进行网络欺骗和攻击,
4、通过发送错误的IP/MAC地址更新欺骗主机的ARP缓存表,使主机间不能正常通信,给网络安全构成了极大的威胁。本设计是在熟悉掌握了ARP协议及工作原理的基础上,在模拟环境下提出了一种网络级的攻击和检测方法,进行ARP的攻击测试和分析诊断。并提出了一系列的防范方法,以抵御ARP的攻击。关键词ARP攻击;ARP检测;ARP防范Analysis of ARP deception based on WinpcapLiu Yongchao(Grade 11,Class 4,Major electronics and information engineering,School of Physics and
5、 Telecommunication Engineering,Shaanxi University of Technology,Hanzhong 723003,Shaanxi)Tutor: Li JuyeAbstract:Recently,ARPattackincreasinglyserious.ItARPvulnerabilitiestonetworkdeceptionandattacks,bysendingthewrongIP/MACaddressupdatecheatingonhostARPcachetable,makecantnormalcommunicationbetweentheh
6、ostandposesagreatthreattonetworksecurity.ThisdesignisfamiliarwiththemasteryoftheARPprotocolandworkingprincIPle,onthebasisofthesimulationenvironmentandputsforwardanetworkattackanddetectionmethods,ARPattacktestanalysisanddiagnosis.Andputforwardaseriesofpreventionmethods,toprotectagainstARPattacks.Key
7、words: ARPattack;ARPinspection;TopreventtheARP陕西理工学院毕业设计目录1 绪论11.1引言11.2研究背景及意义11.3 ARP 欺骗攻击在国内外的研究现状和发展趋势11.3.1 ARP 欺骗攻击研究现状11.3.2 ARP 欺骗攻击研究发展趋势21.4本文研究内容和组织结构32 ARP攻击原理综述42.1 ARP协议的概述42.2地址解析报文格式42.3 ARP工作原理52.4 ARP安全漏洞62.5 ARP攻击种类62.5.1 ARP泛洪攻击72.5.2 ARP溢出攻击72.5.3 ARP扫描攻击82.5.4虚拟主机攻击82.5.5“中间人”攻
8、击83 ARP防范103.1常用的防范方法103.1.1 DHCP Snooping功能103.1.2 ARP入侵检测功能103.1.3 静态绑定114 ARP欺骗攻击的实现134.1 WinPcap 简介及开发环境134.2构造ARP欺骗帧134.3发送ARP欺骗帧144.4 ARP代码和软件实现泛洪攻击154.4.1 ARP代码攻击154.4.2 ARP软件泛洪攻击165 ARP攻击的检测及结果195.1 ARP的检测器实现195.2 核心函数说明205.3 检测的过程206 结论23致谢24参考文献25附录A26附录B36附录C391 绪论1.1引言 网络的飞速发展改变了人们的工作和生活
9、,在带来便利的同时也带来了很多麻烦。由于网络安全问题的日益突出,使得计算机病毒、网络攻击和犯罪频繁发生。根据国家计算机病毒应急处理中心发布的中国互联网网络安全报告(2009年上半年)中的数据显示,2009年上半年,国家互联网应急中心(CNCERT)通过技术平台共捕获约90万个恶意代码,比去年同期增长62.5%。每年都有相当数量具有一定影响力的新计算机病毒出现,它们造成的破坏和损失也更大,人们花费在病毒防治方面的精力和技术也越多。如2008年ARP(Address Resolution Protocol)病毒就表现很突出,江民公司发布的07年上半年病毒报告及十大病毒中ARP病毒排名第四,瑞星公司
10、发布的2007年上半年电脑病毒疫情和互联网安全报告中ARP病毒排名第六。造成信息和网络安全问题的因素很多,主要可归纳为两方面。一方面是技术方面的问题,目前的计算机操作系统和应用软件或多或少存在一定的安全漏洞,而攻击者恰恰利用了这些漏洞,由于计算机病毒防治技术相对要落后于病毒攻击,因此会造成病毒在一定范围内蔓延;另一方面是管理方面的问题,由于管理人员的技术水平不足和管理不善造成的安全问题也层出不穷,系统漏洞修复的滞后和安全防护措施的不够给攻击者提供了机会。再加之,互联网是一个开放的系统,任何微小的漏洞和病毒都会快速蔓延,甚至殃及全球,因此网络安全问题不容忽视。1.2研究背景及意义在当今信息化时代
11、,信息交流、信息共享的需求推动着计算机网络化迅猛发展。随着计算机网络应用地不断普及深入,网络安全日益成为影响网络效能的重要问题。Internet所具有的开放性、国际性和自由性在增加应用自由度的同时,网络安全问题日益凸显,计算机网络的保密性、完整性、可用性正接受各种攻击的挑战,网络安全问题越来越受到人们的关注。目前Intemet安全的威胁主要来自黑客(Hacke:)入侵攻击!计算机病毒(virus)和拒绝服务(Denialfserviee)攻击三个方面与实现物理空间不同,Intemet由于具有高度自动化!接入的远程化以及技术的易传播化三个新特性,使得网络的攻击方式更普及!传播更快!跟踪!抓捕和证
12、明犯罪有罪就会更加困难,而且攻击所产生的后果将更具有灾难性。ARP协议是一个位于TCP/IP协议栈中网络层的协议,负责将某个IP地址解析成与其对应的MAC地址由于网络通信最终是按照MAC进行传输,因此,对于局域网而言,ARP协议是网络正常通信的基础但是,基于历史的原因,ARP协议当初设计的时候出于传输效率上的考虑,缺乏必要的身份认证和鉴别机制,导致安全性能的脆弱ARP欺骗攻击是一种利用TCP/IP协议族中ARP协议本身的漏洞(即为了提高效率,不对发送来ARP应答包进行验证,直接更新ARP地址缓存表)来进行攻击的它通过发送ARP应答包给目标主机,使目标主机更新自己的ARP缓存表即地址缓存表,使本
13、应该发送给被冒充机器的数据包发送给了自己,达到了欺骗信息的作用1。“ARP欺骗”类恶意木马程序的危害性比较大,特别是对校园网、网吧等局域网会造成大范围的破坏和影响,轻则影响网络使用,重则导致网络瘫痪,是个不容忽视的问题。目前,很多研究者已经给出了针对ARP欺骗攻击的防治方法,在一定程度上减少了ARP问题的发生,这类方法主要是通过保护ARP高速缓存等方法来实现,它们没有从根本上解决ARP欺骗问题,因为ARP欺骗问题的发生是因为ARP协议本身存在在不可信网络中运行的漏洞。本设计对ARP协议及工作原理进行了详细的分析,介绍了许多现有针对ARP欺骗攻击的防御方法。并在模拟环境中提出一种网络级的检测方法
14、,进行抵御ARP欺骗攻击的检测测试和诊断分析。1.3 ARP欺骗攻击在国内外的研究现状和发展趋势1.3.1 ARP欺骗攻击研究现状ARP欺骗攻击已经严重影响到人们进行安全地信息通讯,为了有效降低 ARP欺骗给局域网络带来的诸多安全隐患,前人已做了很多有意义的探索与实践,一些方案虽有一定的局限性,但在实际应用中已相对成熟。通过收集整理大量的相关文献资料,对国内外现有的常见 ARP 欺骗攻击的解决方案进行简单分析,并总结如下:(1)设置静态 ARP 缓存,这是一种常用的比较简单的防范措施2。每台主机都有一个临时存放 IP-MAC 的映射信息表,ARP 攻击就通过更改这个缓存来实施欺骗。在命令行下使
15、用 ARP-a 可以查看主机当前的 ARP 缓存表,使用 ARP-s 命令可以添加相应地静态 ARP缓存记录,使静态的 ARP 地址绑定正确的 MAC 地址。在这种状态下,攻击者如果向主机发送ARP应答报文,目标主机在接收此报文后是不会刷新ARP缓存中相关映射信息的,从而有效防止 ARP 攻击。但这种方法必须人工设置 IP 地址和 MAC 地址映射,因为静态的 ARP 条目在每次重启后都会消失,需要重新设置。此方法仅适用于小型的局域网络,并且对操作系统的版本也有限制要求。(2)定期检查主机的 ARP 缓存,并不断删除 ARP 缓存内容。通过一个简单的程序,以一个固定的频率(频率设定要大于 AR
16、P 欺骗的频率)不断使用 ARPd 命令删除 ARP缓存记录,这样才能保证主机缓存不保留伪造的 IP 地址和 MAC 地址映射信息,达到抑制 ARP 欺骗的目的。但是这种方法会导致网络中出现过多的 ARP 请求广播。(3)使用 ARP服务器。为克服上一方法中的不足,自然的解决方案是对上述维护静态记录的分散工作进行集中管理,即指定网络内一台专门的机器作为服务器,用来维护局域网内各主机的 IP 地址和 MAC 地址的映射信息,并且只有服务器具有应答 ARP请求的权限。这似乎是一个很好的解决方案,但是如何将一台主机配置成只信任来自服务器的ARP响应,并且能够保证 ARP服务器正常运行不被黑客攻击,这
17、对大多数系统来说,都是很难实现的。(4)建立 DHCP 服务器。因为 DHCP 不会占用太多的 CPU,而且 ARP欺骗攻击一般总是先攻击网关,所以将 DHCP 服务器建在网关上,并在网关上设置监控程序。另外所有客户机的IP地址及其相关主机信息,只能在网关 DHCP服务器这里获取。设置DHCP服务器防范措施需要给每个网卡绑定固定唯一的 IP 地址,即一定要保持网内主机的IP-MAC 是一一对应关系,每台主机必须从 DHCP 获取地址,且每次开机的 IP 地址都是一样的。(5)删除 Windows 系统中的 npptools.dll 动态连接库3。由于它易于被 ARP病毒利用来制造 ARP欺骗攻
18、击,因此可以将它用零字节的文件替换,并保存为只读文件,防止病毒覆盖该源文件。另外还有一些设置方法,也可在一定程度上防止 ARP欺骗攻击的发生,如:定期用响应的 IP 包获得一个 RARP请求来检查 ARP响应的真实性;使用防火墙连续监控网络;使用网关监听网络安全;除非很有必要,否则停止使用 ARP,将 ARP作为永久条目保存在对应表中等。除了上述对 ARP欺骗进行的诸多设置或者防范措施之外,对 ARP协议本身的改进或在设计新算法方面,前人也做了许多重要的创新工作,如Mahesh 等人提出防范 ARP欺骗的主要思想,可以归纳为拒绝接收无请求型应答。由于 ARP协议是建立在各主机之间相互信任基础之
19、上的,这使欺骗有机可乘,因此通过记录本地发送 ARP请求的目的 IP 地址,对无本地请求的 ARP应答包一律不信任,检测其源 IP 地址并与记录的 IP 地址比对,以决定是否更新缓存。但是这种方法没有考虑到,当局域网内某主机发送 ARP广播请求时,ARP攻击者可以在目的主机发送应答包之前,以自己的 MAC 地址假冒应答达到欺骗的目的。还有郑文兵等对 ARP协议进行了另一种改进4。针对 ARP欺骗“无状态”等特点,给 ARP协议添加了“先发送 ARP请求,后接收 ARP应答”的规则,将不符合规则的报文丢弃并记录,可以有效避免 ARP欺骗的发生。随着技术的发展,ARP攻击手段不断更新变化,以上各种
20、防范措施均存在不同程度的缺陷,因此研究一种新型 ARP欺骗攻击防御策略具有非常重要的现实意义。1.3.2 ARP欺骗攻击研究发展趋势由于现有的 ARP欺骗攻击防御方法都存在各自固有的缺陷,有的防御措施操作起来比较繁琐,对小规模的网络效果较好,但不适用于拓扑结构复杂的大规模网络,有时还会受到操作系统版本的限制;有的防御方法消耗资源很大,对硬件设置要求较高,且成本大,效率低。因此设计实现一种实用、高效、准确的防御体系是当前研究 ARP攻击防范的重点。新的 ARP攻击防范系统或防御体系应该具有以下特点:(1)简捷性简捷性是指防范系统或防御体系建立友好的用户界面,具有良好的操作性,使用者易于学习掌握,
21、便于操作实现。(2)准确性准确性是指得出的结果与真实结果的符合程度。对于 ARP欺骗攻击的防范系统,准确性是一个极为重要的标准,可以通过实现 ARP数据包的捕获、过滤等功能,准确的定位欺骗主机,这对于解决 ARP欺骗攻击具有非常重要的价值。(3)实时性实时性是指当事件发生时,系统可以进行及时的响应。ARP欺骗攻击的发生在很大程度上与时间关系紧密,如果能够实时的捕获并分析欺骗攻击行为,可尽可能的减少网络出现攻击的次数,降低攻击造成的损害。(4)高效性高效性是指系统在运行时应该具有很高的效率,特别是在架构防御系统时,及时高效是应该着重体现的性能之一。(5)扩展性一个好的系统应该具有良好的扩展性,以
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 本科毕业 论文 基于 winpcap 中的 arp 欺骗 诊断 分析
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【胜****】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【胜****】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。