Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
arp-validator — Outil de sécurité pour détecter les attaques par empoisonnement ARP | Kitploit
Outils/GitHubGitHub/rnehra01/arp-validator
Outils DéfensifsSniffing et Analyse de PaquetsSécurité RéseauDétection d'Intrusion
GitHubrnehra01/arp-validator

arp-validator

Outil de sécurité pour détecter les attaques par empoisonnement ARP

Voir le dépôt
5417il y a 8 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

arp-validator

Outil de sécurité pour détecter les attaques par empoisonnement ARP

Fonctionnalités

  • Utilise une approche plus rapide pour la détection des attaques par empoisonnement ARP par rapport aux approches passives
  • Détecte non seulement la présence d'un empoisonnement ARP, mais aussi le mappage IP-MAC valide (lorsque les hôtes du LAN utilisent une pile réseau non personnalisée)
  • Stocke les hôtes validés pour des améliorations de vitesse
  • Fonctionne comme un processus démon sans interférer avec le trafic normal
  • Enregistre les logs dans n'importe quel fichier externe

Architecture

root@kitploit:~
  +-------------+                +---------------+                  +------------+    
  |  ARP packet |    ARP Reply   | Mac-ARP Header|    Consistent    |   Spoof    |
  |   Sniffer   |  ------------> |  consistency  |  --------------> |  Detector  |
  |             |     Packets    |    Checker    |    ARP Packets   |            |
  +-------------+                +---------------+                  +------------+
                                        |                                 /
                                   Inconsistent                         /
                                   ARP Packets                     Spoofed
                                        |                        ARP Packets
                                        V                         /
                                +--------------+                /
                                |              |              /
                                |   Notifier   |  <----------
                                |              |
                                +--------------+

  1. Captureur de paquets ARP

    Il capture tous les paquets ARP et ignore

    • les paquets de requête ARP
    • les paquets de réponse ARP envoyés par la machine elle-même qui utilise l'outil (en supposant que l'hôte exécutant l'outil n'empoisonne pas l'ARP 😜)
  2. Vérificateur de cohérence des en-têtes MAC-ARP

    Il fait correspondre

    • les adresses MAC source de l'en-tête MAC avec l'en-tête ARP
    • les adresses MAC de destination de l'en-tête MAC avec l'en-tête ARP

    Si l'une des correspondances ci-dessus échoue, alors une notification sera émise.

  3. Détecteur d'usurpation

    Il repose sur la propriété de base de la pile TCP/IP.

    root@kitploit:~
    The network interface card of a host will accept packets sent to its MAC address, Broadcast  address
    and subscribed multicast addresses. It will pass on these packets to the IP layer. The IP layer will
    only  accept  IP packets  addressed to its IP address(s) and will  silently  discard the rest of the
    packets.
    If  the  accepted  packet  is a TCP packet it is passed on to the TCP  layer. If a TCP SYN packet is
    received then the host will either respond back with a TCP SYN/ACK packet if the destination port is
    open or with a TCP RST packet if the port is closed.
    

    Ainsi, il peut y avoir deux types de paquets :

    • MAC CORRECTE - IP CORRECTE
    • MAC CORRECTE - IP INCORRECTE (Paquet usurpé)

    Pour chaque paquet ARP cohérent, nous construirons un paquet TCP SYN avec l'adresse MAC et IP de destination annoncées par le paquet ARP, un port TCP de destination aléatoire, et les adresses MAC et IP sources sont celles de l'hôte exécutant l'outil.

    Si un RST (port fermé) ou un ACK (port à l'écoute) est reçu dans le DÉLAI imparti pour le SYN, alors l'hôte (qui a envoyé le paquet ARP) est légitime.

    Sinon aucune réponse n'est reçue dans le DÉLAI imparti, donc l'hôte n'est pas légitime et une notification sera émise.

Installation

npm

root@kitploit:~
[sudo] npm install arp-validator -g

source

root@kitploit:~
git clone https://github.com/rnehra01/arp-validator.git
cd arp-validator
npm install
Utilisez le binaire dans bin/ pour exécuter

Utilisation

root@kitploit:~
[sudo] arp-validator [action] [options]

actions:

	start		démarre arp-validator en tant que démon

		options:
			--interface, -i
				Interface réseau sur laquelle l'outil fonctionne
				arp-validator start -i eth0 or --interface=eth0

			--hostdb, -d
				stocke les hôtes valides dans un fichier externe (chemin absolu)
				arp-validator start -d host_file or --hostdb=host_file

			--log, -l
				génère des logs dans des fichiers externes (chemin absolu)
				arp-validator start -l log_file or --log=log_file


	stop		arrête le démon arp-validator


	status		obtient le statut du démon arp-validator


global options:

	--help, -h
		Affiche l'aide sur ce script
		'arp-validator -h' or 'arp-validator --help'

	--version
		Affiche les informations de version
		arp-validator --version

Dépendances

  • libpcap-dev : bibliothèque pour la capture du trafic réseau
  • node-pcap/node_pcap
  • stephenwvickers/node-raw-socket
  • indutny/node-ip
  • scravy/node-macaddress
  • codenothing/argv
  • niegowski/node-daemonize2
  • mikaelbr/node-notifier

Problèmes

  • Actuellement, il est supposé que les hôtes utilisent une pile réseau non personnalisée, donc l'hôte malveillant ne répondra pas au paquet TCP SYN. Mais si l'hôte malveillant utilise une pile réseau personnalisée, il peut capturer directement le paquet TCP SYN de la couche 2 et répondre avec un TCP RST ou ACK auto-construit, donc notre outil validera l'hôte malveillant.
  • Si un hôte utilise un pare-feu qui n'autorise les paquets TCP que pour certains ports spécifiques, dans ce cas un hôte légitime ne répondra pas non plus au paquet TCP SYN et l'outil donnera un faux positif de détection d'empoisonnement ARP.

Références

Vivek Ramachandran and Sukumar Nandi, “Detecting ARP Spoofing: An Active Technique”

Télécharger l’outil
  • Notificateur

    Il fournit des notifications de bureau en cas de détection d'usurpation ARP.

    Screenshot