
Анализировать ARP-запросы для выявления взаимодействующих хостов и устаревших конфигураций сетевых адресов (SNACs).
Инструмент разведки, который анализирует ARP-запросы для выявления хостов, вероятно, общающихся друг с другом. Это полезно в тех неприятных ситуациях, когда для разрешения имён не используются LLMNR/NBNS.
Предоставлено вам:

Это будет работать только на Kali или других дистрибутивах Linux на основе Debian
eavesarp требует Python3.7 и Scapy. После установки Python выполните следующее для установки Scapy: python3.7 -m pip install -r requirements.txt
Примечания:
eavesarp требуются права root для сниффинга интерфейса и создания ARP-пакетов.eavesarp.dbСамая базовая форма запуска:
sudo ./eavesarp.py capture -i eth1
Это инициализирует eavesarp таким образом, что ARP-запросы будут захватываться, анализироваться, а соответствующие выходные данные будут представлены пользователю в виде таблицы. Используйте --help для получения дополнительной информации о нестандартных аргументах. Обратите внимание, что столбец Stale показывает [UNCONFIRMED], когда ARP-запрос от цели (в качестве отправителя) ещё не наблюдался при работе в этом режиме. Включите разрешение ARP с помощью флага -ar, чтобы определить, устарел ли данный целевой адрес.
___ ___ __ _____ ___ ___ ________
/ -_) _ `/ |/ / -_|_-</ _ `/ __/ _ \
\__/\_,_/|___/\__/___/\_,_/_/ / .__/
-----------------------------/ /---
[LISTEN CAREFULLY] /_/
Интерфейс захвата: eth1
ARP-разрешение: отключено
DNS-разрешение: отключено
Проанализировано запросов: 65
SNAC Отправитель Цель ARP# Устарел
------ ------------- -------------- ------ -------------
192.168.86.5 192.168.86.101 29 [НЕ ПОДТВЕРЖДЕНО]
192.168.86.3 1
192.168.86.3 192.168.86.37 25 [НЕ ПОДТВЕРЖДЕНО]
192.168.86.38 7 [НЕ ПОДТВЕРЖДЕНО]
192.168.86.5 1
192.168.86.99 1
192.168.86.99 192.168.86.3 1
Включите разрешение ARP и DNS, добавив флаги -ar и -dr. Имейте в виду, что это делает инструмент не пассивным, но преимущество в том, что возвращаются DNS-записи, MAC-адреса и подтверждение статуса SNAC.
sudo ./eavesarp.py capture -i eth1 -ar -dr --blacklist 192.168.86.5
Из вывода ниже мы ясно видим, на каких отправителей влияет один или несколько SNAC, а также затрагиваемые адреса. Последний столбец указывает, присутствует ли потенциальная возможность MITM. eavesarp проверяет, отличается ли адрес FWD записи PTR для данного отправителя. Если да, это может быть признаком того, что предполагаемая цель переместилась на новый адрес FWD. Применение псевдонима к интерфейсу атакующего хоста может позволить нам перенаправить трафик на предполагаемую цель и перехватить информацию в пути.
___ ___ __ _____ ___ ___ ________
/ -_) _ `/ |/ / -_|_-</ _ `/ __/ _ \
\__/\_,_/|___/\__/___/\_,_/_/ / .__/
-----------------------------/ /---
[LISTEN CAREFULLY] /_/
Интерфейс захвата: eth1
ARP-разрешение: включено
DNS-разрешение: включено
Проанализировано запросов: 55
SNAC Отправитель Цель ARP# Устарел PTR отправителя PTR цели MITM
------ ------------- -------------- ------ ------- -------------- ---------------- ---------------------------------------------
True 192.168.86.2 192.168.86.101 21 True iron.aa.local. syslog.aa.local. T-IP:192.168.86.101 != PTR-FWD:192.168.86.102
True 192.168.86.3 192.168.86.38 17 True crux.aa.local.
192.168.86.37 15 True
192.168.86.99 1 w10.aa.local.
192.168.86.99 192.168.86.3 1 w10.aa.local. crux.aa.local.
eavesarp)eavesarp может принимать для анализа SQLite-базы данных и PCAP-файлы. Он выводит извлечённые значения в новый файл базы данных для дальнейшего анализа. Дополнительную информацию об этом процессе см. в флаге --help, однако базовое выполнение показано ниже.
sudo ./eavesarp.py analyze -sfs eavesarp.db -cp disable --blacklist 192.168.86.5 --csv-output-file eavesarp_analysis.db
SNAC Отправитель Цель ARP# Устарел PTR отправителя PTR цели MITM
------ ------------- -------------- ------ ------- -------------- ---------------- ---------------------------------------------
True 192.168.86.2 192.168.86.101 21 True iron.aa.local. syslog.aa.local. T-IP:192.168.86.101 != PTR-FWD:192.168.86.102
True 192.168.86.3 192.168.86.38 17 True crux.aa.local.
192.168.86.37 15 True
192.168.86.99 1 w10.aa.local.
192.168.86.99 192.168.86.3 1 w10.aa.local. crux.aa.local.
- Запись вывода CSV в eavesarp_analysis.db
...а вывод CSV выглядит так...
arp_count,sender,sender_mac,target,target_mac,stale,sender_ptr,target_ptr,target_forward,mitm_op,snac
21,192.168.86.2,74:d4:35:1a:b5:fb,192.168.86.101,[STALE TARGET],True,iron.aa.local.,syslog.aa.local.,192.168.86.102,T-IP:192.168.86.101 != PTR-FWD:192.168.86.102,True
17,192.168.86.3,b8:27:eb:a9:5c:8f,192.168.86.38,[STALE TARGET],True,crux.aa.local.,,,False,True
15,192.168.86.3,b8:27:eb:a9:5c:8f,192.168.86.37,[STALE TARGET],True,crux.aa.local.,,,False,True
1,192.168.86.99,08:00:27:22:49:c5,192.168.86.3,b8:27:eb:a9:5c:8f,False,w10.aa.local.,crux.aa.local.,192.168.86.3,False,False
1,192.168.86.3,b8:27:eb:a9:5c:8f,192.168.86.99,08:00:27:22:49:c5,False,crux.aa.local.,w10.aa.local.,192.168.86.99,False,True