Avatar billede spejder Nybegynder
14. september 2005 - 16:02 Der er 6 kommentarer

ARP pakker til ukendt enhed

I et mindre netværk har jeg problemer med at der pludselig dannes uforholdsmæssig mange ARP pakker. Over 9.000 per sekund fra en enkelt arbejdsstation.
Dette bevirker at netværket bliver ustabilt og brugerne ikke kan komme på (der dannes simpelthen så meget trafik).

Destinationen for pakken er en MAC adresse 00:00:00:00:00:00 der ifølge Colasoft Capsa skulle være noget Xerox maskineri. Ingen kan huske at der nogensinde har været et Xerox apperat på nettet. IP adressen for Xerox maskinen som der forsøges tilgået ligger udenfor det DHCP tildelte net.

Hvad kan problemet være?
Hvor har det ikke eksisterende Xerox apperat fået IPen fra? Der er intet nævnt om den på DHCP serveren (den findes jo heller ikke fysisk).
Kan det være et defekt netkort, netkabel eller lign?
/BrianK
Avatar billede svindler Nybegynder
15. september 2005 - 22:34 #1
Hvis du kommer med de 6 første hexcifre i mac-adressen og de 2 første bytes i ip adressen (gerne hele adressen, hvis det ikke er een af dine egne alligevel) kan vi måske komme med et kvalificeret bud på, hvad der foregår.
Avatar billede spejder Nybegynder
15. september 2005 - 23:02 #2
Dette er pakke informationen for den pakke der kommer hex på nedenunder:

1354866  12:37:55.785476  IBM:AF:AF:A8    Xerox:00:00:00  ARP  64  Normal Datagram from 00.09.6B.AF.AF.A8 to 00.00.00.00.00.00
Avatar billede spejder Nybegynder
15. september 2005 - 23:03 #3
00 00 00 00 00 00 00 09 6B 47 2E 55 08 06 4D 6F 76 65 20 74 6F 20 31 30 6D 62 20 6F 6E 20 44 33 2D 70 61 63 6B 65 74 00 11 A5 E1 CF 98 14 50 18 F8 3C 20 17 00 00 00 00 00 3B FF 53
Avatar billede svindler Nybegynder
16. september 2005 - 12:45 #4
Nu er det jo ikke destination mac adressen, der laver balladen for dig. Det er source-mac adresserne, der laver balladen. 00:00:00:00:00:00 eller Xerox:00:00:00 må være en funktions-adresse.
00:00:00 er ikke registreret hos IEEE, så at det skulle være Xerox, må stå for Colasofts egen regning.
I kommentaren sendt 23:03:09 viser du et stykke af en trace med "00 09 6B 47 2E 55" som mac-source. Altså en anden end den i kommentaren fra 23:02:24.
Det er ikke en normal arp request, der bliver sendt ud. Har du evt prøvet at checke dine maskiner igennem for Spyware, virus og trojanske heste?
Avatar billede spejder Nybegynder
16. september 2005 - 12:59 #5
Ja undskyld, det er fordi der er 2 forskellige computere (MAC adresser) der laver den samme ballade.
Jeg tjekker lige op på trojanske heste og spyware, men har intet kunne finde med de programmer jeg plejer at bruge.
Avatar billede user10201020 Nybegynder
20. september 2005 - 04:54 #6
du kan evt. bruge software / hardware til at finde synderen (hvis han sidder i det net).... f.eks findes der hardware som tilsluttes dit net som kan fortælle dig hvor langt ude på "snoren" den enhed sidder som laver det ballade.

Jeg vil tror det er noget software eller en fake MAC adresse på een eller anden enhed (måske fejl opsat).
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester