1、已知中毒机器的MAC地址的情况下,可用NBTSCAN(下载地址:
http://dd.northtimes.com/download/nbtscan.rar)工具快速查找。 NBTSCAN可以取到PC的真实IP地址和MAC地址,如果有”传奇木马”在做怪,可以找到装有木马的PC的IP/和MAC地址。命令:“nbtscan -r 192.168.2.0/24”(搜索整个192.168.2.0/24网段, 即192.168.2.1-192.168.2.254);或“nbtscan 192.168.2.25-127”搜索192.168.2.25-127 网段,即192.168.2.25-192.168.2.127。输出结果第一列是IP地址,最后一列是MAC地址。
NBTSCAN的使用范例:
假如查找一台MAC地址为“00-0C-76-93-89-C2”的中毒主机,可以使用如下步骤完成查找:
1)将文件包中的nbtscan.exe 和cygwin1.dll解压缩放到c:\根目录下。
2)运行cmd,在出现的DOS窗口中输入:
C:\nbtscan -r 192.168.2.1/24(这里需要根据用户实际网段输入),回车。
C:\Documents and Settings\me>C:\nbtscan -r 192.168.2.1/24
Warning: -r option not supported under Windows. Running without it.
Doing NBT name scan for addresses from 192.168.2.1/24
IP address NetBIOS Name Server User MAC address
-------------------------------------------
192.168.2.0 Sendto failed: Cannot assign requested address
192.168.2.50 SERVER 00-11-09-EC-92-91
192.168.2.111 LLF
192.168.2.121 UTT-HIPER 00-13-46-E2-78-F9
192.168.2.175 JC 00-0B-2F-07-D5-AE
192.168.2.223 test123
3)通过查询IP--MAC对应表,查出“00-0C-76-93-89-C2”的病毒主机的IP地址为“192.168.2.223”。
2、MSS用户查找法:
在MSS服务器管理内,“安全设置”->“MAC-IP地址安全”,使用“全网扫描”功能可得到当前MSS服务器上ARP地址的缓存表,在ARP欺骗病毒(或木马)开始运行的时候,局域网内所有或部分主机的MAC地址更新为病毒主机的MAC地址(也就是扫描出的列表中,所有或部分主机的的MAC地址与病毒主机的MAC地址相同)