Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
arp-validator — Ferramenta de segurança para detectar ataques de envenenamento ARP | Kitploit
Ferramentas/GitHubGitHub/rnehra01/arp-validator
Ferramentas DefensivasSniffing e Análise de PacotesSegurança de RedeDetecção de Intrusão
GitHubrnehra01/arp-validator

arp-validator

Ferramenta de segurança para detectar ataques de envenenamento ARP

Ver Repositório
54175há 8 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

arp-validator

Ferramenta de segurança para detectar ataques de envenenamento ARP

Funcionalidades

  • Usa uma abordagem mais rápida na detecção de ataques de envenenamento ARP comparada a abordagens passivas
  • Detecta não apenas a presença de envenenamento ARP, mas também o mapeamento IP-MAC válido (quando os hosts da LAN usam pilha de rede não personalizada)
  • Armazena host validado para melhorias de velocidade
  • Funciona como um processo daemon sem interferir no tráfego normal
  • Registra logs em qualquer arquivo externo

Arquitetura

root@kitploit:~
  +-------------+                +---------------+                  +------------+    
  |  ARP packet |    ARP Reply   | Mac-ARP Header|    Consistent    |   Spoof    |
  |   Sniffer   |  ------------> |  consistency  |  --------------> |  Detector  |
  |             |     Packets    |    Checker    |    ARP Packets   |            |
  +-------------+                +---------------+                  +------------+
                                        |                                 /
                                   Inconsistent                         /
                                   ARP Packets                     Spoofed
                                        |                        ARP Packets
                                        V                         /
                                +--------------+                /
                                |              |              /
                                |   Notifier   |  <----------
                                |              |
                                +--------------+

  1. Sniffer de Pacotes ARP

    Ele fareja todos os pacotes ARP e descarta

    • Pacotes de Solicitação ARP
    • Pacotes de Resposta ARP enviados pela própria máquina que está usando a ferramenta (assumindo que o host executando a ferramenta não está envenenando ARP 😜)
  2. Verificador de Consistência do Cabeçalho MAC-ARP

    Ele compara

    • endereços MAC de origem no cabeçalho MAC com o cabeçalho ARP
    • endereços MAC de destino no cabeçalho MAC com o cabeçalho ARP

    Se algum dos acima não corresponder, será notificado.

  3. Detector de Spoofing

    Ele funciona com base na propriedade básica da pilha TCP/IP.

    root@kitploit:~
    A placa de interface de rede de um host aceitará pacotes enviados para seu endereço MAC, endereço de broadcast e endereços multicast inscritos. Esses pacotes serão passados para a camada IP. A camada IP aceitará apenas pacotes IP endereçados ao(s) seu(s) endereço(s) IP e descartará silenciosamente o restante dos pacotes. Se o pacote aceito for um pacote TCP, ele é passado para a camada TCP. Se um pacote TCP SYN for recebido, o host responderá com um pacote TCP SYN/ACK se a porta de destino estiver aberta, ou com um pacote TCP RST se a porta estiver fechada.
    

    Portanto, pode haver dois tipos de pacotes:

    • MAC CORRETO - IP CORRETO (RIGHT MAC - RIGHT IP)
    • MAC CORRETO - IP INCORRETO (Pacote falsificado)

    Para cada pacote ARP consistente, construiremos um pacote TCP SYN com o MAC de destino e o IP de destino conforme anunciado pelo pacote ARP, com alguma porta de destino TCP aleatória, e o MAC de origem e IP de origem são os do host que executa a ferramenta.

    Se um RST (porta fechada) ou ACK (porta ouvindo) for recebido dentro do LIMITE DE TEMPO para o SYN, então o host (que enviou o pacote ARP) é legítimo.

    Caso contrário Nenhuma resposta é recebida dentro do LIMITE DE TEMPO, então o host não é legítimo e será notificado.

  4. Notificador

    Ele fornece notificações da área de trabalho em caso de detecção de spoofing ARP.

    Screenshot

Instalação

npm

root@kitploit:~
[sudo] npm install arp-validator -g

source

root@kitploit:~
git clone https://github.com/rnehra01/arp-validator.git
cd arp-validator
npm install
Use o binário em bin/ para executar

Uso

root@kitploit:~
[sudo] arp-validator [action] [options]

ações:

	start		iniciar arp-validator como um daemon

		opções:
			--interface, -i
				Interface de rede na qual a ferramenta funciona
				arp-validator start -i eth0 ou --interface=eth0

			--hostdb, -d
				armazena hosts válidos em arquivo externo (caminho absoluto)
				arp-validator start -d host_file ou --hostdb=host_file

			--log, -l
				gera logs em arquivos externos (caminho absoluto)
				arp-validator start -l log_file ou --log=log_file


	stop		parar o daemon arp-validator


	status		obter status do daemon arp-validator


opções globais:

	--help, -h
		Exibe informações de ajuda sobre este script
		'arp-validator -h' ou 'arp-validator --help'

	--version
		Exibe informações de versão
		arp-validator --version

Dependências

  • libpcap-dev: biblioteca para captura de tráfego de rede
  • node-pcap/node_pcap
  • stephenwvickers/node-raw-socket
  • indutny/node-ip
  • scravy/node-macaddress
  • codenothing/argv
  • niegowski/node-daemonize2
  • mikaelbr/node-notifier

Problemas

  • Atualmente, assume-se que os hosts estão usando pilha de rede não personalizada, portanto o host malicioso não responderá ao pacote TCP SYN. Mas, caso o host malicioso esteja usando uma pilha de rede personalizada, ele pode capturar diretamente o pacote TCP SYN da camada 2 e responder com um TCP RST ou ACK construído por ele mesmo, portanto nossa ferramenta validará o host malicioso.
  • Se um host estiver usando um firewall que permite pacotes TCP apenas para algumas portas específicas, nesse caso um host legítimo também não responderá ao pacote TCP SYN e a ferramenta dará um Falso Positivo de Detecção de Envenenamento ARP.

Referências

Vivek Ramachandran and Sukumar Nandi, “Detecting ARP Spoofing: An Active Technique”

Baixar ferramenta