Virus giả gateway không cho vào mạng ?

Giúp mình diệt con virus giả gateway không cho vào mạng nhé , mình chân thành cảm ơn các bạn nhiều.
 |  Xem: 2.440  |  Trả lời: 1
Ngày gửi: 26/02/2010 - 16:44  |  Câu hỏi liên quan
Trả lời

Danh sách trả lời (1)

Hiện tượng này do loại virus có xuất xứ từ Trung Quốc W32.Dashfer.Worm – virus giả mạo Gateway gây ra. Bắt đầu bùng phát từ ngày 14/12/2007, tới nay đã có tới 14 biến thể của Dashfer xuất hiện và đã lây nhiễm trên 59.000 máy tính tại Việt Nam. Nguồn phát tán chủ yếu của virus này là qua các website chứa mã độc hại và qua đĩa USB.
Từ một máy tính nhiễm virus, Dashfer gửi gói tin theo giao thức ARP (giao thức phân giải địa chỉ) tới tất cả các máy tính khác trong cùng mạng để mạo danh là Gateway của hệ thống. Các kết nối ra Internet của tất cả các máy tính trong mạng lúc này sẽ bị lừa đi qua Gateway giả mạo trước rồi mới tới Gateway thật. Bằng cách này, Dashfer sẽ kiểm soát được toàn bộ quá trình trao đổi dữ liệu, chèn thêm banner, popup vào nội dung các trang web trước khi chúng được trả về cho máy tính của người sử dụng.

Tuy nhiên, vấn đề trở nên trầm trọng hơn khi trong hệ thống mạng LAN của một đơn vị có từ 2 máy tính bị nhiễm virus trở lên. Lúc đó mạng sẽ không thể kết nối ra ngoài Internet được nữa. Khi chỉ có 1 máy tính bị nhiễm virus (ta giả sử là máy tính A) , thì các kết nối ra Internet của các máy tính khác sẽ phải đi qua máy tính A trước, rồi sau đó máy tính A sẽ chuyển tiếp ra Gateway của mạng. Nhưng nếu có 1 máy tính B cũng bị nhiễm virus, thì chính máy tính B này sẽ gửi thông điệp ARP làm cho máy tính A tưởng nhầm máy tính B là Gateway và sẽ chuyển tiếp các kết nối của các máy tính khác cho máy tính B. Ngược lại máy tính B khi nhận các kết nối Internet sẽ lại chuyển cho máy tính A. Kết quả là lúc này các máy tính của mạng và kể cả 2 máy tính A và B đều không thể kết nối với Gateway thực. Mạng máy tính bị rớt hoàn toàn.
Việc lây lan của virus qua hệ thống mạng rất nhanh chóng và nếu như mạng có nhiều máy tính bị nhiễm virus thì việc tìm và xử lý hết tất cả các máy tính bị nhiễm virus sẽ tốn nhiều công sức và thời gian. Chúng tôi đã gặp phải vấn đề này và cuối cùng đã có 1 giải pháp phù hợp.
Để các máy tính mạng không bị ảnh hưởng bởi máy tính nhiễm virus, chúng ta chỉ cần đưa tham số địa chỉ MAC của gateway vào bảng ARP của máy tính theo kiểu static( không thay đổi) ngay từ ban đầu. Khi đó máy tính sẽ bỏ qua các thông điệp ARP mạo danh gateway và sẽ kết nối được với Internet bình thường.

Trình tự thực hiện như sau:
1) Tìm địa chỉ MAC chính xác của Gateway.
- Ngắt toàn mạng ra khỏi gateway, chỉ giữ lại 1 máy tính sạch để bạn làm việc.
- Vào màn hình MS-DOS : từ Window vào Start – Run – gõ cmd
- Gõ lệnh ping đến IP của gateway, giả sử IP của gateway là 10.0.0.1, dùng lệnh: ping 10.0.0.1
- Gõ lệnh arp –a
- Bạn quan sát trên màn hình và sẽ thấy trên màn hình hiện lên các dòng tương tự sau:
Internet Address Physical Address Type
10.0.0.1 00-1b-0d-e7-4b-00 dynamic
Địa chỉ MAC chính là Physical Address gắn liền với địa chỉ IP của gateway và là 00-1b-0d-e7-4b-00 .
2) Tạo file run.bat để tự động đưa MAC của gateway vào ARP enry theo kiểu static
- Dùng notepad soạn 1 file text có nội dung sau:
arp -s IP MAC ( với IP là địa chỉ IP của gateway và MAC là địa chỉ MAC chúng ta đã tìm được ở trên)
Ví dụ với IP là 10.0.0.1 và MAC tương ứng là 00-1b-0d-e7-4b-00 :
arp -s 10.0.0.1 00-1b-0d-e7-4b-00
- Đổi tên file text thành run.bat.
3) Copy file run.bat vào start up của các máy tính mạng để mỗi khi máy tính bật lên thì file run.bat sẽ được chạy.
Chúc các bạn thành công.
Ngày gửi: 26/02/2010 - 16:44
Trả lời

Đang được quan tâm nhất

Những thành viên tích cực trong tháng
(1 lượt cảm ơn)
(1 lượt cảm ơn)
(1 lượt cảm ơn)
(1 lượt cảm ơn)
(3 lượt cảm ơn)
(1 lượt cảm ơn)
Quảng cáo