
أداة أمنية لكشف هجمات تسميم ARP
أداة أمنية لاكتشاف هجمات تسمم ARP
+-------------+ +---------------+ +------------+
| ARP packet | ARP Reply | Mac-ARP Header| Consistent | Spoof |
| Sniffer | ------------> | consistency | --------------> | Detector |
| | Packets | Checker | ARP Packets | |
+-------------+ +---------------+ +------------+
| /
Inconsistent /
ARP Packets Spoofed
| ARP Packets
V /
+--------------+ /
| | /
| Notifier | <----------
| |
+--------------+
مستنشق حزم ARP
يستنشق جميع حزم ARP ويتجاهل
مدقق تناسق رأس Mac-ARP
يطابق
إذا لم يتطابق أي مما سبق، فسيتم الإشعار.
كاشف التزييف
يعمل على الخاصية الأساسية لمكدس TCP/IP.
The network interface card of a host will accept packets sent to its MAC address, Broadcast address
and subscribed multicast addresses. It will pass on these packets to the IP layer. The IP layer will
only accept IP packets addressed to its IP address(s) and will silently discard the rest of the
packets.
If the accepted packet is a TCP packet it is passed on to the TCP layer. If a TCP SYN packet is
received then the host will either respond back with a TCP SYN/ACK packet if the destination port is
open or with a TCP RST packet if the port is closed.
لذا يمكن أن يكون هناك نوعان من الحزم:
لكل حبة ARP متناسقة، سنقوم ببناء حبة TCP SYN مع عنوان MAC و IP الوجهة كما هو معلن من قبل حبة ARP مع منفذ TCP وجهة عشوائي وعنوان MAC و IP المصدر هو الخاص بالمضيف الذي يشغل الأداة.
إذا تم استلام RST (المنفذ مغلق) أو ACK (المنفذ يستمع) خلال الحد الزمني لل SYN، فإن المضيف (الذي أرسل حبة ARP) مشروع.
وإلا لا يتم استلام أي رد خلال الحد الزمني، لذا المضيف غير مشروع وسيتم الإشعار.
المُشعِر
يوفر إشعارات سطح المكتب في حالة اكتشاف تزييف ARP.

npm
[sudo] npm install arp-validator -g
المصدر
git clone https://github.com/rnehra01/arp-validator.git
cd arp-validator
npm install
استخدم الملف الثنائي في bin/ للتشغيل
[sudo] arp-validator [action] [options]
الإجراءات:
start تشغيل arp-validator كعملية خلفية
الخيارات:
--interface, -i
واجهة الشبكة التي تعمل عليها الأداة
arp-validator start -i eth0 أو --interface=eth0
--hostdb, -d
تخزين المضيفين الصالحين في ملف خارجي (مسار مطلق)
arp-validator start -d host_file أو --hostdb=host_file
--log, -l
إنشاء سجلات في ملفات خارجية (مسار مطلق)
arp-validator start -l log_file أو --log=log_file
stop إيقاف عملية arp-validator الخلفية
status الحصول على حالة عملية arp-validator الخلفية
الخيارات العامة:
--help, -h
يعرض معلومات المساعدة حول هذا السكريبت
'arp-validator -h' أو 'arp-validator --help'
--version
يعرض معلومات الإصدار
arp-validator --version
Vivek Ramachandran و Sukumar Nandi، "كشف تزييف ARP: تقنية نشطة"