
इंटरकम्युनिकेटिंग होस्ट्स और पुराने नेटवर्क एड्रेस कॉन्फ़िगरेशन (SNACs) की पहचान करने के लिए ARP अनुरोधों का विश्लेषण करें।
एक टोही उपकरण जो ARP अनुरोधों का विश्लेषण करता है ताकि उन होस्टों की पहचान की जा सके जो संभवतः एक-दूसरे के साथ संचार कर रहे हैं, जो उन भयावह स्थितियों में उपयोगी है जहाँ नाम समाधान के लिए LLMNR/NBNS का उपयोग नहीं किया जा रहा है।
द्वारा प्रस्तुत:

यह केवल Kali या अन्य Debian-आधारित लिनक्स वितरणों पर काम करेगा
eavesarp को Python3.7 और Scapy की आवश्यकता है। Python स्थापित करने के बाद, Scapy स्थापित करने के लिए निम्नलिखित चलाएँ: python3.7 -m pip install -r requirements.txt
नोट्स:
eavesarp को इंटरफ़ेस से स्निफ़ करने और ARP पैकेट तैयार करने के लिए रूट विशेषाधिकारों की आवश्यकता है।eavesarp.dbसबसे बुनियादी निष्पादन रूप है:
sudo ./eavesarp.py capture -i eth1
यह eavesarp को इस प्रकार प्रारंभ करेगा कि ARP अनुरोध कैप्चर किए जाएँगे, उनका विश्लेषण किया जाएगा, और प्रासंगिक आउटपुट उपयोगकर्ता को एक तालिका में प्रस्तुत किया जाएगा। गैर-मानक तर्कों के लिए अतिरिक्त जानकारी के लिए --help का उपयोग करें। ध्यान दें कि जब इस मोड में चल रहा हो, तो एक लक्ष्य (प्रेषक के रूप में) से उत्पन्न ARP अनुरोध अभी तक नहीं देखा गया है, तो stale कॉलम [UNCONFIRMED] इंगित करता है। यह निर्धारित करने के लिए कि कोई दिया गया लक्ष्य पता अप्रचलित हो गया है या नहीं, -ar फ़्लैग के माध्यम से ARP समाधान सक्षम करें।
___ ___ __ _____ ___ ___ ________
/ -_) _ `/ |/ / -_|_-</ _ `/ __/ _ \
\__/\_,_/|___/\__/___/\_,_/_/ / .__/
-----------------------------/ /---
[ध्यान से सुनें] /_/
कैप्चर इंटरफ़ेस: eth1
ARP समाधान: अक्षम
DNS समाधान: अक्षम
विश्लेषित अनुरोध: 65
SNAC प्रेषक लक्ष्य ARP# अप्रचलित
------ ------------- -------------- ------ -------------
192.168.86.5 192.168.86.101 29 [अपुष्ट]
192.168.86.3 1
192.168.86.3 192.168.86.37 25 [अपुष्ट]
192.168.86.38 7 [अपुष्ट]
192.168.86.5 1
192.168.86.99 1
192.168.86.99 192.168.86.3 1
-ar और -dr फ़्लैग शामिल करके ARP और DNS समाधान सक्षम करें। ध्यान रखें कि यह उपकरण को गैर-निष्क्रिय बनाता है, लेकिन लाभ यह है कि DNS रिकॉर्ड, MAC पते और SNAC स्थिति की पुष्टि वापस मिलती है।
sudo ./eavesarp.py capture -i eth1 -ar -dr --blacklist 192.168.86.5
हम नीचे दिए गए आउटपुट से स्पष्ट रूप से देख सकते हैं कि कौन से प्रेषक एक या अधिक SNAC से प्रभावित हैं और प्रभावित पते क्या हैं। अंतिम कॉलम इंगित करता है कि क्या कोई संभावित MITM अवसर मौजूद है। eavesarp जांचता है कि किसी दिए गए प्रेषक के लिए हल किए गए PTR का FWD पता भिन्न है या नहीं। यदि हाँ, तो यह एक संकेत हो सकता है कि इच्छित लक्ष्य नए FWD पते पर स्थानांतरित हो गया है। हमारे हमला करने वाले होस्ट के इंटरफ़ेस पर एक उपनाम लागू करने से हम ट्रैफ़िक को इच्छित लक्ष्य तक अग्रेषित कर सकते हैं और पारगमन में जानकारी कैप्चर कर सकते हैं।
___ ___ __ _____ ___ ___ ________
/ -_) _ `/ |/ / -_|_-</ _ `/ __/ _ \
\__/\_,_/|___/\__/___/\_,_/_/ / .__/
-----------------------------/ /---
[ध्यान से सुनें] /_/
कैप्चर इंटरफ़ेस: eth1
ARP समाधान: सक्षम
DNS समाधान: सक्षम
विश्लेषित अनुरोध: 55
SNAC प्रेषक लक्ष्य ARP# अप्रचलित प्रेषक PTR लक्ष्य PTR MITM
------ ------------- -------------- ------ ------- -------------- ---------------- ---------------------------------------------
True 192.168.86.2 192.168.86.101 21 True iron.aa.local. syslog.aa.local. T-IP:192.168.86.101 != PTR-FWD:192.168.86.102
True 192.168.86.3 192.168.86.38 17 True crux.aa.local.
192.168.86.37 15 True
192.168.86.99 1 w10.aa.local.
192.168.86.99 192.168.86.3 1 w10.aa.local. crux.aa.local.
eavesarp द्वारा उत्पन्न)eavesarp SQLite डेटाबेस और PCAP फ़ाइलों को विश्लेषण के लिए स्वीकार कर सकता है। यह निकाले गए मानों को आगे के विश्लेषण के लिए एक नई डेटाबेस फ़ाइल में आउटपुट करेगा। इस प्रक्रिया के बारे में अधिक जानकारी के लिए --help फ़्लैग देखें, हालाँकि बुनियादी निष्पादन नीचे प्रदर्शित किया गया है।
sudo ./eavesarp.py analyze -sfs eavesarp.db -cp disable --blacklist 192.168.86.5 --csv-output-file eavesarp_analysis.db
SNAC प्रेषक लक्ष्य ARP# अप्रचलित प्रेषक PTR लक्ष्य PTR MITM
------ ------------- -------------- ------ ------- -------------- ---------------- ---------------------------------------------
True 192.168.86.2 192.168.86.101 21 True iron.aa.local. syslog.aa.local. T-IP:192.168.86.101 != PTR-FWD:192.168.86.102
True 192.168.86.3 192.168.86.38 17 True crux.aa.local.
192.168.86.37 15 True
192.168.86.99 1 w10.aa.local.
192.168.86.99 192.168.86.3 1 w10.aa.local. crux.aa.local.
- csv आउटपुट eavesarp_analysis.db में लिखा जा रहा है
...और CSV आउटपुट इस तरह दिखता है...
arp_count,sender,sender_mac,target,target_mac,stale,sender_ptr,target_ptr,target_forward,mitm_op,snac
21,192.168.86.2,74:d4:35:1a:b5:fb,192.168.86.101,[अप्रचलित लक्ष्य],True,iron.aa.local.,syslog.aa.local.,192.168.86.102,T-IP:192.168.86.101 != PTR-FWD:192.168.86.102,True
17,192.168.86.3,b8:27:eb:a9:5c:8f,192.168.86.38,[अप्रचलित लक्ष्य],True,crux.aa.local.,,,False,True
15,192.168.86.3,b8:27:eb:a9:5c:8f,192.168.86.37,[अप्रचलित लक्ष्य],True,crux.aa.local.,,,False,True
1,192.168.86.99,08:00:27:22:49:c5,192.168.86.3,b8:27:eb:a9:5c:8f,False,w10.aa.local.,crux.aa.local.,192.168.86.3,False,False
1,192.168.86.3,b8:27:eb:a9:5c:8f,192.168.86.99,08:00:27:22:49:c5,False,crux.aa.local.,w10.aa.local.,192.168.86.99,False,True