服务器受到Arp欺骗攻击
星期二, 8月 21st, 2007 前几天就看到服务器日志记录一大堆网关的网卡Mac地址在 00:1a:6c:53:11:47 和 00:20:ed:13:c1:32 换来换去,觉得挺奇怪,也没怎么在意。
之后服务器上一个站点被人插入cool.47555.com的病毒代码,查到服务器上文件被修改,因为那个站点的程序也论坛都是从网上下载,以为是有漏洞被利用修改了服务器上的文件,结果把程序都删除了事。
可是第二天服务器上的另一个站点也被插入代码,继而服务器上的所有站点的所有网页都被插入了代码,查看服务器上的文件又没有被插入的代码,服务器也没有被入侵的痕迹,想到网关的网卡Mac地址的变化,应该是在机房有台服务器使用Arp欺骗使得所有数据包通过它,然后插入代码转发给网关,使用命令: arp -a 查看,网关的Mac是 00:20:ed:13:c1:32 ,这个Mac一定有问题,使用命令:
arp -s 网关ip 00:1a:6c:53:11:47
设置网关的Mac为 00:1a:6c:53:11:47 ,再次访问,果然没有了插入代码。
第二天把情况反馈给机房处理,应该是有台服务器有漏洞被黑被利用了,通过网络查找 cool.47555.com ,发现有很多人都被这个站点的恶意代码所困扰,这种情况确实很难发现和处理,并且Ftp和网站用户密码都可能被截获,从而造成更大的破坏。