2017-08-15 56 views
0

在过去的3周我一直在试图找到我的网络上的恶意DHCP服务器,但已经难倒!它提供的IP地址不能与我的网络配合使用,因此任何需要动态地址的设备都会从Rogue DHCP中获取一个。我需要帮助来找到并摧毁这件事!恶意DHCP无法找到

我的主路由器是唯一有效的DHCP服务器,并为192.168.0.1提供一系列的192.160.0.150-199。这ROGUE DHCP声称来自192.168.0.20,并提供了一个在10.255.255范围内的IP地址。*这是搞乱了我的网络上的一切,除非我分配一个静态IP地址给它。

我的网络是在Windows 2008R2单个广告服务器,3个其他物理服务器(1-2008R2和2 2012R2)约4管理程序机,3台笔记本电脑和一个Windows 7框。

我无法ping胭脂192.160.0.20的IP,我无法看到它的ARP -A输出,所以我不能把它的MAC地址。我希望有人阅读这篇文章之前已经遇到过。

+0

这个问题可能属于服务器故障或超级用户更好,因为它与编程没有直接关系。 – jmoon

+0

我已经发布了一个答案,但我投票结束,因为这不属于这里 –

回答

0

运行所发出DHCP请求的系统上的嗅探器。查看来自非法DHCP服务器的响应数据包中的源MAC地址。接下来,转到交换机并将当前映射到CAM表中端口的MAC地址拉出,以确定它连接的端口。

如果按照该线到最后你会发现你的服务器。

+0

谢谢。我将在Server Fault上发布。没有MAC地址,因为我无法ping通它,因为流氓在不同的子网上。我认为这是某种木马感染了我网络上的所有机器。 –

+0

它必须有一个MAC地址。你没有想到它。您正在查看响应数据包以查看其中的MAC。从这个角度来看,您正在查看交换机中的CAM表以确定MAC所在的端口。 –