Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
arp-validator — ARP 스푸핑 공격을 탐지하는 보안 도구 | Kitploit
도구/GitHubGitHub/rnehra01/arp-validator
Defensive ToolsPacket Sniffing & AnalysisNetwork SecurityIntrusion Detection
GitHubrnehra01/arp-validator

arp-validator

ARP 스푸핑 공격을 탐지하는 보안 도구

저장소 보기
54178년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

arp-validator

ARP 스푸핑 공격을 탐지하는 보안 도구

기능

  • 수동적 접근 방식에 비해 ARP 스푸핑 공격 탐지에 더 빠른 접근 방식 사용
  • ARP 스푸핑의 존재뿐만 아니라 유효한 IP-MAC 매핑도 탐지 (LAN 호스트가 비사용자 정의 네트워크 스택을 사용하는 경우)
  • 속도 향상을 위해 검증된 호스트 저장
  • 일반 트래픽을 방해하지 않고 데몬 프로세스로 작동
  • 외부 파일에 로그 기록

아키텍처

root@kitploit:~
  +-------------+                +---------------+                  +------------+    
  |  ARP packet |    ARP Reply   | Mac-ARP Header|    Consistent    |   Spoof    |
  |   Sniffer   |  ------------> |  consistency  |  --------------> |  Detector  |
  |             |     Packets    |    Checker    |    ARP Packets   |            |
  +-------------+                +---------------+                  +------------+
                                        |                                 /
                                   Inconsistent                         /
                                   ARP Packets                     Spoofed
                                        |                        ARP Packets
                                        V                         /
                                +--------------+                /
                                |              |              /
                                |   Notifier   |  <----------
                                |              |
                                +--------------+

  1. ARP 패킷 스니퍼

    모든 ARP 패킷을 스니핑하고 다음은 폐기합니다.

    • ARP 요청 패킷
    • 해당 도구를 사용하는 시스템 자체에서 보낸 ARP 응답 패킷 (도구를 실행 중인 호스트가 ARP 스푸핑을 하지 않는다고 가정 😜)
  2. Mac-ARP 헤더 일관성 검사기

    다음을 일치시킵니다.

    • MAC 헤더의 소스 MAC 주소와 ARP 헤더의 소스 MAC 주소
    • MAC 헤더의 대상 MAC 주소와 ARP 헤더의 대상 MAC 주소

    위 항목 중 하나라도 일치하지 않으면 알림이 전송됩니다.

  3. 스푸프 탐지기

    TCP/IP 스택의 기본 속성을 기반으로 작동합니다.

    root@kitploit:~
    The network interface card of a host will accept packets sent to its MAC address, Broadcast  address
    and subscribed multicast addresses. It will pass on these packets to the IP layer. The IP layer will
    only  accept  IP packets  addressed to its IP address(s) and will  silently  discard the rest of the
    packets.
    If  the  accepted  packet  is a TCP packet it is passed on to the TCP  layer. If a TCP SYN packet is
    received then the host will either respond back with a TCP SYN/ACK packet if the destination port is
    open or with a TCP RST packet if the port is closed.
    

    따라서 두 가지 유형의 패킷이 존재할 수 있습니다.

    • 올바른 MAC - 올바른 IP
    • 올바른 MAC - 잘못된 IP (스푸핑된 패킷)

    각 일관된 ARP 패킷에 대해, ARP 패킷이 알린 대상 MAC 및 IP 주소로 TCP SYN 패킷을 구성하고, 임의의 TCP 대상 포트를 사용하며, 소스 MAC 및 IP 주소는 도구를 실행 중인 호스트의 것으로 합니다.

    만약 TIME LIMIT 내에 RST(포트가 닫힘) 또는 ACK(포트가 수신 중)가 수신되면, (ARP 패킷을 보낸) 호스트는 합법적인 것입니다.

    그렇지 않으면 TIME LIMIT 내에 응답이 수신되지 않으므로 호스트는 합법적이지 않으며 알림이 전송됩니다.

  4. 알림기

    ARP 스푸핑 탐지 시 데스크톱 알림을 제공합니다.

    스크린샷

설치

npm

root@kitploit:~
[sudo] npm install arp-validator -g

소스

root@kitploit:~
git clone https://github.com/rnehra01/arp-validator.git
cd arp-validator
npm install
Use the binary in bin/ to run

사용법

root@kitploit:~
[sudo] arp-validator [action] [options]

actions:

	start		arp-validator를 데몬으로 시작

		options:
			--interface, -i
				도구가 작동하는 네트워크 인터페이스
				arp-validator start -i eth0 또는 --interface=eth0

			--hostdb, -d
				유효한 호스트를 외부 파일(절대 경로)에 저장
				arp-validator start -d host_file 또는 --hostdb=host_file

			--log, -l
				외부 파일(절대 경로)에 로그 생성
				arp-validator start -l log_file 또는 --log=log_file


	stop		arp-validator 데몬 중지


	status		arp-validator 데몬 상태 확인


global options:

	--help, -h
		이 스크립트에 대한 도움말 정보 표시
		'arp-validator -h' 또는 'arp-validator --help'

	--version
		버전 정보 표시
		arp-validator --version

의존성

  • libpcap-dev: 네트워크 트래픽 캡처 라이브러리
  • node-pcap/node_pcap
  • stephenwvickers/node-raw-socket
  • indutny/node-ip
  • scravy/node-macaddress
  • codenothing/argv
  • niegowski/node-daemonize2
  • mikaelbr/node-notifier

문제점

  • 현재, 호스트가 비사용자 정의 네트워크 스택을 사용한다고 가정하므로 악성 호스트는 TCP SYN 패킷에 응답하지 않습니다. 그러나 악성 호스트가 사용자 정의 네트워크 스택을 사용하는 경우, 레이어 2에서 직접 TCP SYN 패킷을 캡처하고 자체적으로 구성된 TCP RST 또는 ACK로 응답할 수 있으므로 도구가 악성 호스트를 검증하게 됩니다.
  • 호스트가 특정 포트에 대해서만 TCP 패킷을 허용하는 방화벽을 사용하는 경우, 정상 호스트도 TCP SYN 패킷에 응답하지 않으며 도구는 ARP 스푸핑 탐지에 대한 오탐(False Positive)을 제공합니다.

참고자료

Vivek Ramachandran 및 Sukumar Nandi, “ARP 스푸핑 탐지: 능동적 기법”

도구 다운로드