Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
arp-validator — Strumento di sicurezza per rilevare attacchi di ARP poisoning | Kitploit
Strumenti/GitHubGitHub/rnehra01/arp-validator
Strumenti DifensiviSniffing e Analisi dei PacchettiSicurezza di ReteRilevamento Intrusioni
GitHubrnehra01/arp-validator

arp-validator

Strumento di sicurezza per rilevare attacchi di ARP poisoning

Vedi Repository
54178 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

arp-validator

Strumento di sicurezza per rilevare attacchi di ARP poisoning

Caratteristiche

  • Utilizza un approccio più veloce nel rilevamento degli attacchi di ARP poisoning rispetto agli approcci passivi
  • Rileva non solo la presenza di ARP Poisoning ma anche la mappatura valida IP-MAC (quando gli host della LAN utilizzano stack di rete non personalizzati)
  • Memorizza gli host validati per migliorare la velocità
  • Funziona come processo demone senza interferire con il traffico normale
  • Registra su qualsiasi file esterno

Architettura

root@kitploit:~
  +-------------+                +---------------+                  +------------+    
  |  ARP packet |    ARP Reply   | Mac-ARP Header|    Consistent    |   Spoof    |
  |   Sniffer   |  ------------> |  consistency  |  --------------> |  Detector  |
  |             |     Packets    |    Checker    |    ARP Packets   |            |
  +-------------+                +---------------+                  +------------+
                                        |                                 /
                                   Inconsistent                         /
                                   ARP Packets                     Spoofed
                                        |                        ARP Packets
                                        V                         /
                                +--------------+                /
                                |              |              /
                                |   Notifier   |  <----------
                                |              |
                                +--------------+

  1. Sniffer di pacchetti ARP

    Sniffa tutti i pacchetti ARP e scarta

    • Pacchetti di Richiesta ARP
    • Pacchetti di Risposta ARP inviati dalla macchina stessa che utilizza lo strumento (supponendo che l'host che esegue lo strumento non stia facendo ARP poisoning 😜)
  2. Controllo di consistenza dell'intestazione Mac-ARP

    Abbina

    • indirizzi MAC sorgente nell'intestazione MAC con l'intestazione ARP
    • indirizzi MAC destinazione nell'intestazione MAC con l'intestazione ARP

    Se uno qualsiasi dei precedenti non corrisponde, verrà notificato.

  3. Rilevatore di Spoofing

    Funziona sulla proprietà di base dello stack TCP/IP.

    root@kitploit:~
    The network interface card of a host will accept packets sent to its MAC address, Broadcast  address
    and subscribed multicast addresses. It will pass on these packets to the IP layer. The IP layer will
    only  accept  IP packets  addressed to its IP address(s) and will  silently  discard the rest of the
    packets.
    If  the  accepted  packet  is a TCP packet it is passed on to the TCP  layer. If a TCP SYN packet is
    received then the host will either respond back with a TCP SYN/ACK packet if the destination port is
    open or with a TCP RST packet if the port is closed.
    

    Quindi ci possono essere due tipi di pacchetti:

    • MAC GIUSTO - IP GIUSTO
    • MAC GIUSTO - IP SBAGLIATO (Pacchetto spoofato)

    Per ogni pacchetto ARP consistente, costruiremo un pacchetto TCP SYN con MAC e IP di destinazione come annunciato dal pacchetto ARP con una porta TCP di destinazione casuale e MAC e IP sorgente sono quelli dell'host che esegue lo strumento.

    Se viene ricevuto un RST (porta chiusa) o ACK (porta in ascolto) entro il LIMITE DI TEMPO per il SYN, allora l'host (che ha inviato il pacchetto ARP) è legittimo.

    Altrimenti Non viene ricevuta alcuna risposta entro il LIMITE DI TEMPO, quindi l'host non è legittimo e verrà notificato.

Installazione

npm

root@kitploit:~
[sudo] npm install arp-validator -g

source

root@kitploit:~
git clone https://github.com/rnehra01/arp-validator.git
cd arp-validator
npm install
Use the binary in bin/ to run

Utilizzo

root@kitploit:~
[sudo] arp-validator [action] [options]

actions:

	start		avvia arp-validator come demone

		options:
			--interface, -i
				Interfaccia di rete su cui opera lo strumento
				arp-validator start -i eth0 or --interface=eth0

			--hostdb, -d
				memorizza gli host validi in un file esterno (percorso assoluto)
				arp-validator start -d host_file or --hostdb=host_file

			--log, -l
				genera log in file esterni (percorso assoluto)
				arp-validator start -l log_file or --log=log_file


	stop		ferma il demone arp-validator


	status		ottiene lo stato del demone arp-validator


opzioni globali:

	--help, -h
		Mostra le informazioni di aiuto su questo script
		'arp-validator -h' or 'arp-validator --help'

	--version
		Mostra le informazioni sulla versione
		arp-validator --version

Dipendenze

  • libpcap-dev: library for network traffic capture
  • node-pcap/node_pcap
  • stephenwvickers/node-raw-socket
  • indutny/node-ip
  • scravy/node-macaddress
  • codenothing/argv
  • niegowski/node-daemonize2
  • mikaelbr/node-notifier

Problemi

  • Attualmente, si presume che gli host utilizzino uno stack di rete non personalizzato, quindi l'host malintenzionato non risponderà al pacchetto TCP SYN. Ma nel caso in cui l'host malintenzionato utilizzi uno stack di rete personalizzato, può catturare direttamente il pacchetto TCP SYN dal livello 2 e rispondere con un RST o ACK TCP auto-costruito, quindi il nostro strumento convaliderà l'host malintenzionato.
  • Se un host utilizza un firewall che permette pacchetti TCP solo per alcune porte specifiche, in tal caso anche un host legittimo non risponderà al pacchetto TCP SYN e lo strumento darà un Falso Positivo di Rilevamento di ARP Poisoning.

Riferimenti

Vivek Ramachandran and Sukumar Nandi, “Rilevare l'ARP Spoofing: Una Tecnica Attiva”

Scarica lo strumento
  • Notificatore

    Fornisce notifiche desktop in caso di rilevamento di ARP spoofing.

    Screenshot