海丰's profile一个人看海BlogListsGuestbook Tools Help

Blog


    June 03

    使用 tracert 跟踪网络连接


    Tracert
    (跟踪路由)是路由跟踪公用程序,用于确定 IP 数据报访问目标所采取的路
    径。Tracert 命令用 IP 生存时间 (TTL) 字段和 ICMP错误消息来确定从一个主机到网
    路上其他主机的路由。

    Tracert
    工作原理

    透过向目标发送不同 IP 生存时间 (TTL) 值的"Internet 控制消息协议 (ICMP)"
    应数据包,Tracert 诊断程序确定到目标所采取的路由。要求路径上的每个路由器在转
    发数据包之前至少将数据包上的 TTL 递减 1。数据包上的 TTL 减为 0 时,路由器应
    该将"ICMP已超时"的消息发回源系统。

    Tracert
    先发送 TTL 1 的响应数据包,并在随后的每次发送过程将 TTL 递增1,直
    到目标响应或 TTL 达到最大值,从而确定路由。透过检查中间路由器发回的"ICMP
    超时"的消息确定路由。某些路由器不经询问直接丢弃 TTL 过期的数据包,这在Trac
    ert
    公用程序中看不到。

    Tracert
    命令按顺序打印出返回"ICMP 已超时"消息的路径中的近端路由器接口清单
    。如果使用 -d 选项,则 Tracert 公用程序不在每个 IP 地址上查询 DNS

    在下例中,数据包必须透过两个路由器(10.0.0.1 192.168.0.1)才能到达主机
    172.16.0.99
    。主机的默认通讯闸是 10.0.0.1192.168.0.0 网络上的路由器的 IP
    址是 192.168.0.1

    C:\>tracert 172.16.0.99 -d
    Tracing route to 172.16.0.99 over a maximum of 30 hops
    1 2s 3s 2s 10,0.0,1
    2 75 ms 83 ms 88 ms 192.168.0.1
    3 73 ms 79 ms 93 ms 172.16.0.99
    Trace complete.

    tracert 解决问题

    可以使用 tracert 命令确定数据包在网络上的停止位置。下例中,默认通讯闸确定
    192.168.10.99
    主机没有有效路径。这可能是路由器配置的问题,或者是
    192.168.10.0
    网络不存在(错误的 IP 地址)。

    C:\>tracert 192.168.10.99
    Tracing route to 192.168.10.99 over a maximum of 30 hops
    1 10.0.0.1 reportsestination net unreachable.
    Trace complete.

    Tracert
    公用程序对于解决大网络问题非常有用,此时可以采取几条路径到达同一个点。

    Tracert
    命令行选项

    Tracert
    命令支持多种选项,如下表所示。
    tracert [-d] [-h maximum_hops] [-j host-list] [-w timeout] target_name

    选项            描述
    -d             
    指定不将 IP 地址解析到主机名。
    -h              maximum_hops
    指定跃点数以跟踪到称为 target_name 的主机的路由。
    -j              host-list
    指定 Tracert 公用程序数据包所采用路径中的路由器接口清单。
    -w              timeout
    等待 timeout 为每次回复所指定的毫秒数。
    target_name    
    目标主机的名称或 IP 地址。
    详细信息,请参阅使用 tracert 命令跟踪路径。

    arp -a 参数的解释

    arp -a 是看你的机器的ARP缓存列表, 跟你机器有过通讯的所有内网机器IP和MAC都在里边。
    May 19

    端口列表

    说到端口,测试的时候常常要对防火墙进行设置,尤其是在某些特殊情况下,比如在域环境中,而如果你的防火墙采用了域配置文,想禁用,真的是梦!

     

    写一些端口列表吧(在测试机上面的时候不用到处找了^_^):

     

    <-

     

    网络发现(Network Discovery):

     

    UDP 3702, TCP 5357, TCP 5358, UDP1900, TCP 2869, UDP 137, UDP 138, UDP 5355

     

    ->

     

    <-

     

    文件和打印机共享(File and Printer Sharing)

     

    UDP 137, UDP 138,TCP 139, TCP 445

     

    ->

     

    <-

     

    VPN

     

    GRE 47,ESP 50,AH 51,UDP 500, UDP 4500,UDP 1701,UDP 62515,TCP 1723,TCP 10000

     

    ->

     

    <-

     

    ICS(网络连接共享)

     

    UDP 53(DNS),UDP 67(DHCP),UDP 68(DHCP)

     

    ->

     

    <-

     

    ActiveSync /Windows Mobile Device Center

     

    TCP 990

     

    ->

     

    <-

     

    Video-Watch video on Internet

     

    IGMP

     

    ->

    May 15

    arp病毒清除方法

    故障现象:机器以前可正常上网的,突然出现可认证,不能上网的现象(无法ping通网关),重启机器或在MSDOS窗口下运行命令ARP -d后,又可恢复上网一段时间。 故障原因:这是APR病毒欺骗攻击造成的。   引起问题的原因一般是由传奇外挂携带的ARP木马攻击。当在局域网内使用上述外挂时,外挂携带的病毒会将该机器的MAC地址映射到网关的IP地址上,向局域网内大量发送ARP包,从而致使同一网段地址内的其它机器误将其作为网关,这就是为什么掉线时内网是互通的,计算机却不能上网的原因。 临时处理对策:  步骤一. 在能上网时,进入MS-DOS窗口,输入命令:arp –a 查看网关IP对应的正确MAC地址,将其记录下来。 注:如果已经不能上网,则先运行一次命令arp –d将arp缓存中的内容删空,计算机可暂时恢复上网(攻击如果不停止的话),一旦能上网就立即将网络断掉(禁用网卡或拔掉网线),再运行arp –a。 步骤二. 如果已经有网关的正确MAC地址,在不能上网时,手工将网关IP和正确MAC绑定,可确保计算机不再被攻击影响。手工绑定可在MS-DOS窗口下运行以下命令: arp –s 网关IP 网关MAC 例如:假设计算机所处网段的网关为218.197.192.254,本机地址为218.197.192.1在计算机上运行arp –a后输出如下: C:\Documents and Settings>arp -a Interface: 218.197.192.1 --- 0x2 Internet Address Physical Address Type 218.197.192.254 00-01-02-03-04-05 dynamic 其中00-01-02-03-04-05就是网关218.197.192.254对应的MAC地址,类型是动态(dynamic)的,因此是可被改变。被攻击后,再用该命令查看,就会发现该MAC已经被替换成攻击机器的MAC,如果大家希望能找出攻击机器,彻底根除攻击,可以在此时将该MAC记录下来,为以后查找做准备。 手工绑定的命令为: arp –s 218.197.192.254 00-01-02-03-04-05 绑定完,可再用arp –a查看arp缓存, C:\Documents and Settings>arp -a Interface: 218.197.192.1 --- 0x2 Internet Address Physical Address Type 218.197.192.254 00-01-02-03-04-05 static 这时,类型变为静态(static),就不会再受攻击影响了。但是,需要说明的是,手工绑定在计算机关机重开机后就会失效,需要再绑定。所以,要彻底根除攻击,只有找出网段内被病毒感染的计算机,令其杀毒,方可解决。找出病毒计算机的方法: 如果已有病毒计算机的MAC地址,可使用NBTSCAN软件找出网段内与该MAC地址对应的IP,即病毒计算机的IP地址,然后可报告校网络中心对其进行查封。 NBTSCAN的使用方法:下载nbtscan.rar到硬盘后解压,然后将cygwin1.dll和nbtscan.exe两文件拷贝到c:\windows\system32(或system)下,进入MSDOS窗口就可以输入命令: nbtscan -r 218.197.192.0/24 (假设本机所处的网段是218.197.192,掩码是255.255.255.0;实际使用该命令时,应将斜体字部分改为正确的网段) 。 注:使用nbtscan时,有时因为有些计算机安装防火墙软件,nbtscan的输出不全,但在计算机的arp缓存中却能有所反应,所以使用nbtscan时,还可同时查看arp缓存,就能得到比较完全的网段内计算机IP与MAC的对应关系。 补充一下: Anti ARP Sniffer 使用说明 一、功能说明: 使用Anti ARP Sniffer可以防止利用ARP技术进行数据包截取以及防止利用ARP技术发送地址冲突数据包。 二、使用说明: 1、ARP欺骗: 填入网关IP地址,点击[获取网关mac地址]将会显示出网关的MAC地址。点击[自动防护]即可保护当前网卡与该网关的通信不会被第三方监听。 注意:如出现ARP欺骗提示,这说明攻击者发送了ARP欺骗数据包来获取网卡的数据包,如果您想追踪攻击来源请记住攻击者的MAC地址,利用MAC地址扫描器可以找出IP 对应的MAC地址。 2、IP地址冲突 首先点击"恢复默认"然后点击"防护地址冲突"。 如频繁的出现IP地址冲突,这说明攻击者频繁发送ARP欺骗数据包,才会出现IP冲突的警告,利用Anti ARP Sniffer可以防止此类攻击。 首先您需要知道冲突的MAC地址,Windows会记录这些错误。查看具体方法如下: 右击[我的电脑]-->[管理]-->点击[事件查看器]-->点击[系统]-->查看来源为[TcpIP]--->双击事件可以看到显示地址发生冲突,并记录了该MAC地址,请复制该MAC地址并填入Anti ARP Sniffer的本地MAC地址输入框中(请注意将:转换为-),输入完成之后点击[防护地址冲突],为了使MAC地址生效请禁用本地网卡然后再启用网卡,在CMD命令行中输入Ipconfig /all,查看当前MAC地址是否与本地MAC地址输入框中的MAC地址相符。如果成功将不再会显示地址冲突。 注意:如果您想恢复默认MAC地址,请点击[恢复默认],为了使MAC地址生效请禁用本地网卡然后再启用网卡。

    March 26

    只需点3下鼠标,不让google.com自动跳转到google.cn的方法

    最近国内用户打开www.google.com,会自动跳转到www.google.cn

    不让它跳转的方法很简单,首先在www.google.cn里点"Google.com in English",然后点搜索框旁的"Preferences"【也就是中文的使用偏好】

    在打开的页面里,第一项Interface Language Display Google tips and messages in: Chinese (Simplified)

     

    本文引自龙卷风极品论坛

    October 27

    用批处理文件设置本地连接的IP

    新建一个文本,输入
    代码:
    int ip 
    set address name="本地连接" source=static addr=局域网地址  mask=255.255.255.0
    set address name="本地连接" gateway=网关地址  gwmetric=0
    set dns name="本地连接" source=static addr=DNS地址 register=PRIMARY
     

    然后保存为IP.sh格式。
    然后新建文本。输入
    代码:
    netsh exec ip.sh
    然后保存为ip.bat