Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/rnehra01/arp-validator
DefensivwerkzeugePaket-Sniffing & AnalyseNetzwerksicherheitEinbruchserkennung
GitHubrnehra01/arp-validator

arp-validator

Sicherheitstool zur Erkennung von arp poisoning Angriffen

Repository anzeigen
54175vor 8 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

arp-validator

Sicherheitstool zur Erkennung von ARP-Poisoning-Angriffen

Funktionen

  • Verwendet einen schnelleren Ansatz zur Erkennung von ARP-Poisoning-Angriffen im Vergleich zu passiven Ansätzen
  • Erkennt nicht nur das Vorhandensein von ARP-Poisoning, sondern auch gültige IP-MAC-Zuordnungen (wenn LAN-Hosts einen nicht angepassten Netzwerkstack verwenden)
  • Speichert validierte Hosts für Geschwindigkeitsverbesserungen
  • Arbeitet als Daemon-Prozess, ohne den normalen Datenverkehr zu beeinträchtigen
  • Protokolliert in jede externe Datei

Architektur

root@kitploit:~
  +-------------+                +---------------+                  +------------+    
  |  ARP packet |    ARP Reply   | Mac-ARP Header|    Consistent    |   Spoof    |
  |   Sniffer   |  ------------> |  consistency  |  --------------> |  Detector  |
  |             |     Packets    |    Checker    |    ARP Packets   |            |
  +-------------+                +---------------+                  +------------+
                                        |                                 /
                                   Inconsistent                         /
                                   ARP Packets                     Spoofed
                                        |                        ARP Packets
                                        V                         /
                                +--------------+                /
                                |              |              /
                                |   Notifier   |  <----------
                                |              |
                                +--------------+

  1. ARP-Paket-Sniffer

    Es schnüffelt alle ARP-Pakete und verwirft

    • ARP-Anfragepakete
    • ARP-Antwortpakete, die von dem Gerät selbst gesendet werden, das das Tool verwendet (unter der Annahme, dass der Host, der das Tool ausführt, kein ARP-Poisoning durchführt 😜)
  2. MAC-ARP-Header-Konsistenzprüfer

    Es vergleicht

    • Quell-MAC-Adressen im MAC-Header mit dem ARP-Header
    • Ziel-MAC-Adressen im MAC-Header mit dem ARP-Header

    Wenn eine der obigen Bedingungen nicht übereinstimmt, wird eine Benachrichtigung ausgelöst.

  3. Spoof-Erkenner

    Es arbeitet mit der grundlegenden Eigenschaft des TCP/IP-Stacks.

    root@kitploit:~
    The network interface card of a host will accept packets sent to its MAC address, Broadcast  address
    and subscribed multicast addresses. It will pass on these packets to the IP layer. The IP layer will
    only  accept  IP packets  addressed to its IP address(s) and will  silently  discard the rest of the
    packets.
    If  the  accepted  packet  is a TCP packet it is passed on to the TCP  layer. If a TCP SYN packet is
    received then the host will either respond back with a TCP SYN/ACK packet if the destination port is
    open or with a TCP RST packet if the port is closed.
    

    Es gibt also zwei Arten von Paketen:

    • RICHTIGE MAC - RICHTIGE IP
    • RICHTIGE MAC - FALSCHE IP (Gefälschtes Paket)

    Für jedes konsistente ARP-Paket konstruieren wir ein TCP-SYN-Paket mit der Ziel-MAC und Ziel-IP, wie vom ARP-Paket angegeben, mit einem zufälligen TCP-Zielport und der Quell-MAC und Quell-IP des Hosts, der das Tool ausführt.

    Wenn innerhalb des ZEITLIMITS ein RST (Port geschlossen) oder ACK (Port hört) für das SYN empfangen wird, ist der Host (der das ARP-Paket gesendet hat) legitim.

    Andernfalls wird innerhalb des ZEITLIMITS keine Antwort empfangen, also ist der Host nicht legitim und es wird benachrichtigt.

Installation

npm

root@kitploit:~
[sudo] npm install arp-validator -g

source

root@kitploit:~
git clone https://github.com/rnehra01/arp-validator.git
cd arp-validator
npm install
Use the binary in bin/ to run

Verwendung

root@kitploit:~
[sudo] arp-validator [action] [options]

actions:

	start		start arp-validator as a daemon

		options:
			--interface, -i
				Network interface on which tool works
				arp-validator start -i eth0 or --interface=eth0

			--hostdb, -d
				stores valid hosts in external file (absolute path)
				arp-validator start -d host_file or --hostdb=host_file

			--log, -l
				generte logs in external files(absolute path)
				arp-validator start -l log_file or --log=log_file


	stop		stop arp-validator daemon


	status		get status of arp-validator daemon


global options:

	--help, -h
		Displays help information about this script
		'arp-validator -h' or 'arp-validator --help'

	--version
		Displays version info
		arp-validator --version

Abhängigkeiten

  • libpcap-dev: library for network traffic capture
  • node-pcap/node_pcap
  • stephenwvickers/node-raw-socket
  • indutny/node-ip
  • scravy/node-macaddress
  • codenothing/argv
  • niegowski/node-daemonize2
  • mikaelbr/node-notifier

Probleme

  • Derzeit wird angenommen, dass die Hosts einen nicht angepassten Netzwerkstack verwenden, sodass der bösartige Host nicht auf das TCP-SYN-Paket antwortet. Falls der bösartige Host jedoch einen angepassten Netzwerkstack verwendet, kann er das TCP-SYN-Paket direkt von Schicht 2 erfassen und mit einem selbst konstruierten TCP RST oder ACK antworten, sodass unser Tool den bösartigen Host validieren würde.
  • Wenn ein Host eine Firewall verwendet, die TCP-Pakete nur für bestimmte Ports zulässt, wird in diesem Fall ein legitimer Host ebenfalls nicht auf das TCP-SYN-Paket antworten, und das Tool wird einen Fehlalarm (False Positive) der ARP-Poisoning-Erkennung ausgeben.

Referenzen

Vivek Ramachandran and Sukumar Nandi, “Detecting ARP Spoofing: An Active Technique”

Tool herunterladen

Benachrichtiger

Es bietet Desktop-Benachrichtigungen bei Erkennung von ARP-Spoofing.

Screenshot