xu言:

最近生了一场病,虽然不是给自己找理由不写。不过果不其然还是没有坚持每天发一篇啊。不过,有时间我还是会把一些有意思的事情记录下来。以作备忘吧。这人老了记性就不好了。哈哈哈,当然,也侧面说明了。做一件小事,坚持很重要。当然,比坚持更重要的是思路和方法。

昨日,无意在公司开了一下Xarp工具(高级ARP欺骗检测工具)。 = 。=之前做实验发现的一个工具,自己感觉用起来还不错。突然发现了大量频繁的某mac地址和某ip在发送ARP包:

对应提示的IP地址是192.168.137.135 (ip地址和mac均载局网内找不到) 从ip地址结构来看,类似安装了虚拟机分配的一个临时ip地址

奇怪的事,内网我在核心华为交换机上 dis arp all | incl <mac节略部分> 仅查到一个相仿的2个mac地址

90-b1-1c-26-00-e1 (dell服务器em1网卡)

90-b1-1c-26-00-e2 (dell服务器em2网卡)

所以,排查思路首先定位到相仿的一台Dell服务器上面:从网卡命名规律来看,应该是这台dell服务器的第三张网卡.

然而...这服务器仅仅只有2张物理网卡!!!

这就“灵异”了。。。

本着打破砂锅问到底的精神,尝试设置了一个和192.168.137.x同段的ip地址去ping,还真能ping通。。然后使用nmap去查也并未有收获。

突然,思路就想把这台相仿的服务器网卡拔掉看看。

果然,拔掉em1的物理网卡的时候。192.168.137.135出现的丢包。证明物理接口给这个诡异的ip和mac提供底层。

然后,这个服务器上安装的是一个centos6.9的系统,寻找到权限后继续排查。从网卡配置文件上看到了这个“灵异”MAC

为了确认这个MAC地址是否为初始的mac还查看了cat  /etc/udev/rules.d/70-persistent-net.rules 这个配置文件

发现应该是人为做“桥接”模式的时候修改的这个mac地址。

MAC修改回来后,把服务器做了一次关机。然后重新开启,局网内没有再见到发送ARP包。

后续研究:

后来对本次的局网的ARP报进行了下查询

Gratuitous ARP也称为免费ARP。无故ARP。Gratuitous ARP不同于一般的ARP请求,它并不是期待得到IP相应的MAC地址,而是当主机启动的时候,将发送一个Gratuitous arp请求,即请求自己的IP地址的MAC地址。

也就是说,正常情况下为了检测ip地址冲突,在主机启动的时候会发送一个这个包。像我发现的这种大量的包,应该就是出现了异常。

Sum:

1.回顾了下Tcpdump 和 wireshare的使用

2.排查思路上,针对发现局网内出现的这种“灵异”mac地址。也始终要相信“电脑不会撒谎”,问题事在人为!

3.对于异常的网络数据包,一定要追究其真相。整个过程也是学习思考的一个很重要的过程。

参考资料:

https://www.cnblogs.com/gavanwanggw/p/6721384.html

https://www.cnblogs.com/f-ck-need-u/p/7064286.html

记一次排查局网内的ARP包 “不存在的” MAC 地址及 “不存在的”IP 所发的ARP包的更多相关文章

  1. content内网,会显示内容,没有内容可地址存在就是这个情况

    漏洞地址:http://note.youdao.com/memory/?url=http://www.wooyun.org(如需登录,请注册登录) 正文预览的地方会读取URL地址的<meta n ...

  2. PHP中获取内网用户MAC地址(WINDOWS/linux)的实现代码

    做一个内网根据MAC地址自动登录的应用,在WINDOW 2003可以正常使用,函数如下   复制代码 代码如下: function ce_getmac() { if(PHP_OS == 'WINNT' ...

  3. 查找网内活跃IP和自动传输文本

    ifconfig p32p1|egrep -o "broadcast [^ ]*" |grep -o "[0-9.]*"grep -o "broadc ...

  4. 如何优雅排查现网服务器cpu飙高的问题

    1.排查现网服务器cpu飙高问题的思路 1.查看java进程id ps -ef|grep java 2.使用top -Hp 进程id 查看cpu比较高的线程 3.执行jstack 进程id > ...

  5. 通过js获取计算机内网ip,计算机名,mac地址

    <!DOCTYPE html PUBLIC "-//W3C//DTD XHTML 1.0 Strict//EN" "http://www.w3.org/TR/xht ...

  6. 怎么查询局域网内全部电脑IP和mac地址等信息?

    在局域网内查询在线主机的IP一般比较简单,但局域网内全部电脑的IP怎么才能够查到呢?查询到IP后我还要知道对方的一些详细信息(如MAC地址.电脑名称等)该怎么查询呢??? 工具/原料 Windows ...

  7. 怎么查询局域网内全部电脑IP和mac地址..

    在局域网内查询在线主机的IP一般比较简单,但局域网内全部电脑的IP怎么才能够查到呢?查询到IP后我还要知道对方的一些详细信息(如MAC地址.电脑名称等)该怎么查询呢??? 工具/原料 Windows ...

  8. Android 获得本地IP地址、外网IP地址、本设备网络状态信息、本地Mac地址

    本地内网IP和外网IP的区别: 根据我的经验一台电脑需要两个ip才可以上网,一个是本地的内网ip 一个是外网的ip 本地的ip 一般是192.168.1.2这种样子  只要在不同的路由器上可以重复 外 ...

  9. 使用ARP获取局域网内设备IP和MAC地址

    根据Arp列表数据,查询本地设备在线状态 使用 arp -a 获得所有内网地址,首先看Mod对象 public struct MacIpPair { public string HostName; p ...

随机推荐

  1. SPOJ Meteors - 可持久化线段树 - 二分法

    Byteotian Interstellar Union (BIU) has recently discovered a new planet in a nearby galaxy. The plan ...

  2. 树之105 Construct Binary Tree from Preorder and Inorder Traversal

    题目链接:https://leetcode-cn.com/problems/construct-binary-tree-from-preorder-and-inorder-traversal/ 参考链 ...

  3. 【python041--构造方法:构造和析造】

    一.魔法方法 1.魔法方法总是被双下划线包围,例如:__init__ 2.为什么在类实例化的时候,有时候需要构造__init__,有时候不需要呢 举例说明: #定义一个矩形的类,需要长和宽两个参数,计 ...

  4. topcoder srm list

    300 305 310 315 320 325 330 335 340 350 360 370 380 390 400 410 415 420 425 430 435 440 445 450 455 ...

  5. 第一次参加acm区域赛

    什么,这周天就要去参加acm焦作赛,简直不敢相信.从大一暑假七月份中旬到今天十一月23日,加入acm将近四个多月的时间,如今到了检验自己的时候了.aaaaaaaaaa.乌拉,必胜.打印个模板,在跑个步 ...

  6. Java——List:list.add(index, element)和list.set(index, element)的区别

    add(index, element) 含义:在集合索引为index的位置上增加一个元素element,集合list改变后list.size()会增加1 用法 testList.add(index, ...

  7. Web Service平台有三种元素构成:SOAP、WSDL、UDDI。区别和联系

    Web Service平台有三种元素构成:SOAP.WSDL.UDDI.一个消费者可以在UDDI注册表查找服务,取得服务的WSDL描述,然后通过SOAP来调用服务.SOAP.WSDL.UDDI的区别如 ...

  8. P3041 [USACO12JAN]视频游戏的连击Video Game Combos

    思路 简单的AC自动机上dp,暴力跳fail向子节点直接转移即可 代码 #include <cstdio> #include <algorithm> #include < ...

  9. An Empirical Evaluation of Generic Convolutional and Recurrent Networks for Sequence Modeling

    An Empirical Evaluation of Generic Convolutional and Recurrent Networks for Sequence Modeling 2018-0 ...

  10. springmvc异步上传图片并回调页面函数插入图片url代码示例

    <tr> <td class="search_td">属性值图片值:</td> <td> <input type=" ...