banker将向网友介绍如何使用snifferpro来监控ARP欺骗行为
文中会介绍一些更为简便和直接的snffer程序,它们都属于snffer程序的一种,只是在功能上更有针对性
一、使用snifferpro监控ARP实际上,使用snifferpro程序的监控功能可以更方便、更为迅速的帮助我们定位问题
步骤一:首先,我们在已经做了端口镜像的机器上启动snfferpro程序
选择菜单栏中Monitor→DefineFilter来定义我们需要的过滤器
在弹出的defineFilter对话框中选择Profiles→New来新建一个过滤器,我们这里取名为ARP
图1步骤二:点击Advanced高级标签,我们这里选中ARP协议
单击OK后完成过滤器的新建
图2步骤三:系统默认过滤器为Default,我们来选择刚才新建过滤器ARP
首先,选择Monitor→SelectFilter
图3步骤四:在弹出的对话框中点击ARP
在这里要注意的是:一定要把Applymonitor勾选
点击确定后,过滤器定义和选择工作准备完毕
图4步骤五:鼠标点击工具栏中HostTable按钮(联网图标),在弹出的子窗口中选择Detail工具(放大镜图标)
注意观察本图同之前程序使用默认DefaultFilter过滤器的不同之处
现在,按照我们的定义,监视器内Protocol(协议类型)仅包括IP_ARP
这对于我们查找问题,层次上更加分明
这里需要注意的是:①这里的Address(地址)以IP或者机器名的形式显示,如果显示MAC,请先使用Tools→Addressbook进行扫描,IP-MAC的显示转换后,将有利于我们快速定位节点
②网内终端中所有ARP广播包的和,合计后等于Broadcast数据包(广播包)
图5步骤六:我们先来观察,在正常网络状况下,ARP协议的TOP流量分布图,这将方便我们的区分、判断