网卡混杂模式探测技术制造技术

技术编号:26307936 阅读:23 留言:0更新日期:2020-11-10 20:09
本发明专利技术提供一种网卡混杂模式探测技术,在局域网内,发送一个目的地址为:FF‑FF‑FF‑FF‑FF‑FE(系统会认为属于广播地址)的ARP请求给网络中的主机,主机收到这个ARP请求,若网卡处于普通模式,则会判断这个地址不是广播地址,主机直接丢弃这个ARP请求,当主机网卡处于混杂模式,这个ARP请求就会被系统核心当作广播地址处理,系统核心就会应答这个ARP请求,系统核心对此ARP请求作出应答时,就可以判断出该主机网卡处于混杂模式。

【技术实现步骤摘要】
网卡混杂模式探测技术
本专利技术属于信息安全领域,涉及一种局域网内终端主机的网卡混杂模式探测技术。
技术介绍
随着网络快速发展,在局域网中,嗅探行为已经成为网络安全的一个巨大威胁。通过网络嗅探,一些恶意用户能够很容易地窃取到绝密的文档和任何人的隐私。目前的嗅探器都是基于网卡混杂模式工作的,然而,却没有一个很好的方法来检测主机的网卡是否是混杂模式。局域网通常使用以太网进行连接。在以太网线缆上使用IP(IPV4)协议传输的传递的信息是明文传输的,除非使用了加密程序进行了加密。当一个人把信息发送到网络上,他会希望只有特定的用户才能收到这些信息。但是,以太网的工作机制为非验证用户提供了窃取这些数据的机会。以太网在进行信息传输时,会把数据包送到各个网络节点,目的地址匹配的节点会接收这些数据包,其它的网络节点只做简单的丢弃操作。而接收还是丢弃这些数据包由以太网卡控制。在接收数据包时,网卡会过滤出目的地址是自己的数据包接收,而不是全部接收。但是这只是在网卡处于非混杂模式下,而嗅探器使用另一种工作方式,它把自己的网卡设置为接收所有的网络数据包,而不管数据包的目的地址是否是自己。这种网卡模式叫作混杂模式(PromiscuousMode)。为此,本专利技术提供了一种网卡混杂模式探测技术,用于网络中主机网卡混杂模式探测。
技术实现思路
本专利技术的目的是提供一种网卡混杂模式探测技术,利用网卡混杂模式的嗅探器进行监测,通过特定的ARP报文,实现对主机网卡混杂模式的监测。本专利技术创造的原理是:在混杂模式中,网卡进行数据包过滤不同于非混杂模式。在非混杂模式下,只有本地地址的数据包或者广播(多播等)才会被网卡提交给系统核心,若目的地址不是自己,这些数据包就直接被网卡抛弃。现在,混杂模式让所有经过的数据包都传递给系统核心,因此,利用中间的“系统核心”,就能有效地进行网卡混杂模式的探测。系统核心也会对一些数据包进行过滤,以Windows系统为例:FF-FF-FF-FF-FF-FF:这个是一个正规的广播地址,不管是非混杂模式还是其他模式,都会被网卡接收并传递给系统核心。FF-FF-FF-FF-FF-00:这个地址对于网卡来说,不是一个广播地址,在非混杂模式下会被网卡抛弃,但是系统核心是认为这个地址同FF-FF-FF-FF-FF-FF是完全一样的。如果处于混杂模式,将被系统核心接收,并认为是一个广播地址。所有的Windows操作系统都是如此。FF-FF-00-00-00-00:Windows核心只对前面两字节作判断,核心认为这是一个同FF-FF-FF-FF-FF-FF一样的广播地址。这就是为什么FF-FF-FF-FF-FF-00也是广播地址的原因。FF-00-00-00-00-00:对于Win9x或WinME,则是检查前面的一个字节。因此会认为这个是一个广播地址。所以,目的就要让非混杂模式的网卡抛弃掉探测包,而让混杂模式的系统核心能够处理探测。发送一个目的地址为:FF-FF-FF-FF-FF-FE(系统会认为属于广播地址)的ARP请求,对于普通模式(广播等)的网卡,这个地址不是广播地址,就会直接抛弃,而如果处于混杂模式,那么ARP请求就会被系统核心当作广播地址处理,会对这个ARP请求进行应答。本专利技术提供的一种网卡混杂模式探测技术,主要步骤如下:S1:发送一个目的地址为:FF-FF-FF-FF-FF-FE(系统会认为属于广播地址)的ARP请求给网络中的主机;S2:主机网卡处于普通模式,则会判断这个地址不是广播地址,就会直接丢弃这个ARP请求;S3:主机网卡处于混杂模式,ARP请求就会被系统核心当作广播地址处理,系统核心就会应答这个ARP请求;S4:当系统核心对此ARP请求作出应答时,可以判断出该主机网卡处于混杂模式。附图:图1网卡混杂模式探测技术应用模型图;图2-网卡混杂模式探测技术方法流程图。本文档来自技高网...

【技术保护点】
1.一种网卡混杂模式探测技术,分为以下步骤:/nS1:发送一个目的地址为:FF-FF-FF-FF-FF-FE(系统会认为属于广播地址)的ARP请求给网络中的主机;/nS2:主机网卡处于普通模式,则会判断这个地址不是广播地址,就会直接丢弃这个ARP请求;/nS3:主机网卡处于混杂模式,ARP请求就会被系统核心当作广播地址处理,系统核心就会应答这个ARP请求;/nS4:当系统核心对此ARP请求作出应答时,可以判断出该主机网卡处于混杂模式。/n

【技术特征摘要】
1.一种网卡混杂模式探测技术,分为以下步骤:
S1:发送一个目的地址为:FF-FF-FF-FF-FF-FE(系统会认为属于广播地址)的ARP请求给网络中的主机;
S2:主机网卡处于普通模式,则会判断这个地址不是广播地址,就会直接丢弃这个ARP请求;
S3:主机网卡处于混杂模式,ARP请求...

【专利技术属性】
技术研发人员:刘正海李京飞李强及晨鸣张阳
申请(专利权)人:北京融汇画方科技有限公司
类型:发明
国别省市:北京;11

网友询问留言 已有0条评论
  • 还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。

1