
تحليل طلبات ARP لتحديد المضيفين المتصلين ببعضهم البعض وتكوينات عناوين الشبكة القديمة (SNACs)
أداة استطلاع تحلل طلبات ARP لتحديد المضيفين الذين يحتمل أنهم يتواصلون مع بعضهم البعض، وهو مفيد في تلك المواقف الصعبة التي لا يتم فيها استخدام LLMNR/NBNS لحل الأسماء.
مقدمة من:

هذا يعمل فقط على Kali أو توزيعات لينكس الأخرى القائمة على Debian
يتطلب eavesarp Python3.7 و Scapy. بعد تثبيت Python، قم بتشغيل ما يلي لتثبيت Scapy: python3.7 -m pip install -r requirements.txt
ملاحظات:
eavesarp صلاحيات الجذر لالتقاط من الواجهة وصنع حزم ARP.eavesarp.db لمنع الحاجة إلى إعادة التقاط طلبات ARP.أبسط أشكال التنفيذ هو:
sudo ./eavesarp.py capture -i eth1
سيؤدي هذا إلى تهيئة eavesarp بحيث يتم التقاط طلبات ARP وتحليلها وعرض المخرجات ذات الصلة للمستخدم في جدول. استخدم --help للحصول على معلومات إضافية حول الوسائط غير القياسية. لاحظ أن عمود "قديم" يشير إلى [غير مؤكد] عندما لم يتم ملاحظة طلب ARP صادر من هدف (كمرسل) بعد عند التشغيل في هذا الوضع. قم بتمكين حل ARP عبر العلم -ar لتحديد ما إذا كان عنوان هدف معين قد أصبح قديمًا.
___ ___ __ _____ ___ ___ ________
/ -_) _ `/ |/ / -_|_-</ _ `/ __/ _ \
\__/\_,_/|___/\__/___/\_,_/_/ / .__/
-----------------------------/ /---
[استمع بعناية] /_/
واجهة الالتقاط: eth1
حل ARP: معطل
حل DNS: معطل
الطلبات التي تم تحليلها: 65
SNAC المرسل الهدف ARP# قديم
------ ------------- -------------- ------ -------------
192.168.86.5 192.168.86.101 29 [غير مؤكد]
192.168.86.3 1
192.168.86.3 192.168.86.37 25 [غير مؤكد]
192.168.86.38 7 [غير مؤكد]
192.168.86.5 1
192.168.86.99 1
192.168.86.99 192.168.86.3 1
قم بتمكين حل ARP و DNS عن طريق تضمين العلمين -ar و -dr. ضع في اعتبارك أن هذا يجعل الأداة غير سلبية، لكن الميزة هي أن سجلات DNS وعناوين MAC وتأكيد حالة SNACs يتم إرجاعها.
sudo ./eavesarp.py capture -i eth1 -ar -dr --blacklist 192.168.86.5
يمكننا أن نرى بوضوح من المخرجات أدناه أي المرسلين متأثرون بواحد أو أكثر من SNACs والعناوين المتأثرة. يشير العمود الأخير إلى ما إذا كانت فرصة MITM محتملة موجودة. يتحقق eavesarp مما إذا كان عنوان FWD لـ PTR الذي تم حله لمرسل معين مختلفًا. إذا كان الأمر كذلك، فقد يكون مؤشرًا على أن الهدف المقصود قد انتقل إلى عنوان FWD الجديد. قد يسمح تطبيق اسم مستعار لواجهة المضيف المهاجم لدينا بإعادة توجيه حركة المرور إلى الهدف المقصود والتقاط المعلومات أثناء النقل.
___ ___ __ _____ ___ ___ ________
/ -_) _ `/ |/ / -_|_-</ _ `/ __/ _ \
\__/\_,_/|___/\__/___/\_,_/_/ / .__/
-----------------------------/ /---
[استمع بعناية] /_/
واجهة الالتقاط: eth1
حل ARP: مفعل
حل DNS: مفعل
الطلبات التي تم تحليلها: 55
SNAC المرسل الهدف ARP# قديم PTR المرسل PTR الهدف MITM
------ ------------- -------------- ------ ------- -------------- ---------------- ---------------------------------------------
True 192.168.86.2 192.168.86.101 21 True iron.aa.local. syslog.aa.local. T-IP:192.168.86.101 != PTR-FWD:192.168.86.102
True 192.168.86.3 192.168.86.38 17 True crux.aa.local.
192.168.86.37 15 True
192.168.86.99 1 w10.aa.local.
192.168.86.99 192.168.86.3 1 w10.aa.local. crux.aa.local.
eavesarp)يمكن لـ eavesarp قبول قواعد بيانات SQLite وملفات PCAP للتحليل. سيقوم بإخراج القيم المستخرجة إلى ملف قاعدة بيانات جديد لمزيد من التحليل. راجع العلم --help لمزيد من المعلومات حول هذه العملية، ومع ذلك يتم توضيح التنفيذ الأساسي أدناه.
sudo ./eavesarp.py analyze -sfs eavesarp.db -cp disable --blacklist 192.168.86.5 --csv-output-file eavesarp_analysis.db
SNAC المرسل الهدف ARP# قديم PTR المرسل PTR الهدف MITM
------ ------------- -------------- ------ ------- -------------- ---------------- ---------------------------------------------
True 192.168.86.2 192.168.86.101 21 True iron.aa.local. syslog.aa.local. T-IP:192.168.86.101 != PTR-FWD:192.168.86.102
True 192.168.86.3 192.168.86.38 17 True crux.aa.local.
192.168.86.37 15 True
192.168.86.99 1 w10.aa.local.
192.168.86.99 192.168.86.3 1 w10.aa.local. crux.aa.local.
- كتابة مخرجات CSV إلى eavesarp_analysis.db
...ومخرجات CSV تبدو هكذا...
arp_count,sender,sender_mac,target,target_mac,stale,sender_ptr,target_ptr,target_forward,mitm_op,snac
21,192.168.86.2,74:d4:35:1a:b5:fb,192.168.86.101,[STALE TARGET],True,iron.aa.local.,syslog.aa.local.,192.168.86.102,T-IP:192.168.86.101 != PTR-FWD:192.168.86.102,True
17,192.168.86.3,b8:27:eb:a9:5c:8f,192.168.86.38,[STALE TARGET],True,crux.aa.local.,,,False,True
15,192.168.86.3,b8:27:eb:a9:5c:8f,192.168.86.37,[STALE TARGET],True,crux.aa.local.,,,False,True
1,192.168.86.99,08:00:27:22:49:c5,192.168.86.3,b8:27:eb:a9:5c:8f,False,w10.aa.local.,crux.aa.local.,192.168.86.3,False,False
1,192.168.86.3,b8:27:eb:a9:5c:8f,192.168.86.99,08:00:27:22:49:c5,False,crux.aa.local.,w10.aa.local.,192.168.86.99,False,True