Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
eavesarp — Анализировать ARP-запросы для выявления взаимодействующих хостов и устаревших конфигураций сетевых адресов (SNACs). | Kitploit
Инструменты/GitHubGitHub/impostorkeanu/eavesarp
Сниффинг и анализ пакетовРазведкаСбор информацииСетевая безопасностьАнализ DNS
GitHubimpostorkeanu/eavesarp

eavesarp

Анализировать ARP-запросы для выявления взаимодействующих хостов и устаревших конфигураций сетевых адресов (SNACs).

Репозиторий
681144 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Eavesarp

Инструмент разведки, который анализирует ARP-запросы для выявления хостов, вероятно, общающихся друг с другом. Это полезно в тех неприятных ситуациях, когда для разрешения имён не используются LLMNR/NBNS.

Предоставлено вам:

Black Hills Information Security

Требования/Установка

Это будет работать только на Kali или других дистрибутивах Linux на основе Debian

eavesarp требует Python3.7 и Scapy. После установки Python выполните следующее для установки Scapy: python3.7 -m pip install -r requirements.txt

Общее использование

Захват ARP-запросов

Примечания:

  • Для работы eavesarp требуются права root для сниффинга интерфейса и создания ARP-пакетов.
  • Захваченные выходные данные автоматически записываются на диск под именем , чтобы избежать повторного захвата ARP-запросов.
eavesarp.db

Пассивный режим

Самая базовая форма запуска:

root@kitploit:~
sudo ./eavesarp.py capture -i eth1

Это инициализирует eavesarp таким образом, что ARP-запросы будут захватываться, анализироваться, а соответствующие выходные данные будут представлены пользователю в виде таблицы. Используйте --help для получения дополнительной информации о нестандартных аргументах. Обратите внимание, что столбец Stale показывает [UNCONFIRMED], когда ARP-запрос от цели (в качестве отправителя) ещё не наблюдался при работе в этом режиме. Включите разрешение ARP с помощью флага -ar, чтобы определить, устарел ли данный целевой адрес.

root@kitploit:~
 ___ ___ __  _____ ___ ___ ________
/ -_) _ `/ |/ / -_|_-</ _ `/ __/ _ \
\__/\_,_/|___/\__/___/\_,_/_/ / .__/
-----------------------------/ /---
[LISTEN CAREFULLY]          /_/

Интерфейс захвата: eth1
ARP-разрешение:    отключено
DNS-разрешение:   отключено
Проанализировано запросов: 65

SNAC    Отправитель      Цель              ARP#  Устарел
------  -------------  --------------  ------  -------------
        192.168.86.5   192.168.86.101      29  [НЕ ПОДТВЕРЖДЕНО]
                       192.168.86.3         1
        192.168.86.3   192.168.86.37       25  [НЕ ПОДТВЕРЖДЕНО]
                       192.168.86.38        7  [НЕ ПОДТВЕРЖДЕНО]
                       192.168.86.5         1
                       192.168.86.99        1
        192.168.86.99  192.168.86.3         1

Активный режим (ARP-разрешение, DNS-разрешение)

Включите разрешение ARP и DNS, добавив флаги -ar и -dr. Имейте в виду, что это делает инструмент не пассивным, но преимущество в том, что возвращаются DNS-записи, MAC-адреса и подтверждение статуса SNAC.

root@kitploit:~
sudo ./eavesarp.py capture -i eth1 -ar -dr --blacklist 192.168.86.5

Из вывода ниже мы ясно видим, на каких отправителей влияет один или несколько SNAC, а также затрагиваемые адреса. Последний столбец указывает, присутствует ли потенциальная возможность MITM. eavesarp проверяет, отличается ли адрес FWD записи PTR для данного отправителя. Если да, это может быть признаком того, что предполагаемая цель переместилась на новый адрес FWD. Применение псевдонима к интерфейсу атакующего хоста может позволить нам перенаправить трафик на предполагаемую цель и перехватить информацию в пути.

root@kitploit:~
 ___ ___ __  _____ ___ ___ ________
/ -_) _ `/ |/ / -_|_-</ _ `/ __/ _ \
\__/\_,_/|___/\__/___/\_,_/_/ / .__/
-----------------------------/ /---
[LISTEN CAREFULLY]          /_/

Интерфейс захвата: eth1
ARP-разрешение:    включено
DNS-разрешение:   включено
Проанализировано запросов: 55

SNAC    Отправитель      Цель              ARP#  Устарел  PTR отправителя  PTR цели           MITM
------  -------------  --------------  ------  -------  --------------  ----------------  ---------------------------------------------
True    192.168.86.2   192.168.86.101      21  True     iron.aa.local.  syslog.aa.local.  T-IP:192.168.86.101 != PTR-FWD:192.168.86.102
True    192.168.86.3   192.168.86.38       17  True     crux.aa.local.
                       192.168.86.37       15  True
                       192.168.86.99        1                           w10.aa.local.
        192.168.86.99  192.168.86.3         1           w10.aa.local.   crux.aa.local.

Анализ PCAP-файлов и SQLite-баз данных (созданных eavesarp)

eavesarp может принимать для анализа SQLite-базы данных и PCAP-файлы. Он выводит извлечённые значения в новый файл базы данных для дальнейшего анализа. Дополнительную информацию об этом процессе см. в флаге --help, однако базовое выполнение показано ниже.

root@kitploit:~
sudo ./eavesarp.py analyze -sfs eavesarp.db  -cp disable --blacklist 192.168.86.5 --csv-output-file eavesarp_analysis.db
root@kitploit:~
SNAC    Отправитель      Цель              ARP#  Устарел  PTR отправителя  PTR цели           MITM
------  -------------  --------------  ------  -------  --------------  ----------------  ---------------------------------------------
True    192.168.86.2   192.168.86.101      21  True     iron.aa.local.  syslog.aa.local.  T-IP:192.168.86.101 != PTR-FWD:192.168.86.102
True    192.168.86.3   192.168.86.38       17  True     crux.aa.local.
                       192.168.86.37       15  True
                       192.168.86.99        1                           w10.aa.local.
        192.168.86.99  192.168.86.3         1           w10.aa.local.   crux.aa.local.
- Запись вывода CSV в eavesarp_analysis.db

...а вывод CSV выглядит так...

root@kitploit:~
arp_count,sender,sender_mac,target,target_mac,stale,sender_ptr,target_ptr,target_forward,mitm_op,snac
21,192.168.86.2,74:d4:35:1a:b5:fb,192.168.86.101,[STALE TARGET],True,iron.aa.local.,syslog.aa.local.,192.168.86.102,T-IP:192.168.86.101 != PTR-FWD:192.168.86.102,True
17,192.168.86.3,b8:27:eb:a9:5c:8f,192.168.86.38,[STALE TARGET],True,crux.aa.local.,,,False,True
15,192.168.86.3,b8:27:eb:a9:5c:8f,192.168.86.37,[STALE TARGET],True,crux.aa.local.,,,False,True
1,192.168.86.99,08:00:27:22:49:c5,192.168.86.3,b8:27:eb:a9:5c:8f,False,w10.aa.local.,crux.aa.local.,192.168.86.3,False,False
1,192.168.86.3,b8:27:eb:a9:5c:8f,192.168.86.99,08:00:27:22:49:c5,False,crux.aa.local.,w10.aa.local.,192.168.86.99,False,True
Скачать инструмент