Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/rnehra01/arp-validator
Оборонительные ИнструментыСниффинг и анализ пакетовСетевая безопасностьОбнаружение Вторжений
GitHubrnehra01/arp-validator

arp-validator

Инструмент безопасности для обнаружения атак arp poisoning

Репозиторий
54178 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

arp-validator

Инструмент безопасности для обнаружения атак с подменой ARP

Features

  • Использует более быстрый подход к обнаружению атак с подменой ARP по сравнению с пассивными методами
  • Обнаруживает не только наличие подмены ARP, но и корректное отображение IP-MAC (когда хосты LAN используют некастомизированный сетевой стек)
  • Сохраняет проверенные хосты для ускорения работы
  • Работает как демон, не вмешиваясь в обычный трафик
  • Ведет журнал в любой внешний файл

Architecture

root@kitploit:~
  +-------------+                +---------------+                  +------------+    
  |  ARP packet |    ARP Reply   | Mac-ARP Header|    Consistent    |   Spoof    |
  |   Sniffer   |  ------------> |  consistency  |  --------------> |  Detector  |
  |             |     Packets    |    Checker    |    ARP Packets   |            |
  +-------------+                +---------------+                  +------------+
                                        |                                 /
                                   Inconsistent                         /
                                   ARP Packets                     Spoofed
                                        |                        ARP Packets
                                        V                         /
                                +--------------+                /
                                |              |              /
                                |   Notifier   |  <----------
                                |              |
                                +--------------+

  1. Сниффер ARP-пакетов

    Он перехватывает все ARP-пакеты и отбрасывает

    • ARP-пакеты запроса
    • ARP-пакеты ответа, отправленные самой машиной, на которой работает инструмент (предполагается, что хост, запустивший инструмент, не занимается подменой ARP 😜)
  2. Проверка согласованности заголовков MAC-ARP

    Он сопоставляет

    • MAC-адреса источника в MAC-заголовке с ARP-заголовком
    • MAC-адреса назначения в MAC-заголовке с ARP-заголовком

    Если какое-либо из вышеперечисленных не совпадает, будет отправлено уведомление.

  3. Детектор подмены

    Он работает на основе базового свойства стека TCP/IP.

    root@kitploit:~
    The network interface card of a host will accept packets sent to its MAC address, Broadcast  address
    and subscribed multicast addresses. It will pass on these packets to the IP layer. The IP layer will
    only  accept  IP packets  addressed to its IP address(s) and will  silently  discard the rest of the
    packets.
    If  the  accepted  packet  is a TCP packet it is passed on to the TCP  layer. If a TCP SYN packet is
    received then the host will either respond back with a TCP SYN/ACK packet if the destination port is
    open or with a TCP RST packet if the port is closed.
    

    Таким образом, могут быть два типа пакетов:

    • ПРАВИЛЬНЫЙ MAC - ПРАВИЛЬНЫЙ IP
    • ПРАВИЛЬНЫЙ MAC - НЕПРАВИЛЬНЫЙ IP (Поддельный пакет)

    Для каждого согласованного ARP-пакета мы создадим TCP SYN-пакет с MAC-адресом и IP-адресом назначения, указанными в ARP-пакете, с некоторым случайным портом назначения TCP, а MAC-адрес и IP-адрес источника будут соответствовать хосту, на котором запущен инструмент.

    Если в течение TIME LIMIT получен RST (порт закрыт) или ACK (порт слушает) на SYN, то хост (отправивший ARP-пакет) является легитимным.

    Иначе ответ не получен в течение TIME LIMIT, следовательно, хост не является легитимным, и будет отправлено уведомление.

Installation

npm

root@kitploit:~
[sudo] npm install arp-validator -g

source

root@kitploit:~
git clone https://github.com/rnehra01/arp-validator.git
cd arp-validator
npm install
Use the binary in bin/ to run

Usage

root@kitploit:~
[sudo] arp-validator [action] [options]

actions:

	start		start arp-validator as a daemon

		options:
			--interface, -i
				Network interface on which tool works
				arp-validator start -i eth0 or --interface=eth0

			--hostdb, -d
				stores valid hosts in external file (absolute path)
				arp-validator start -d host_file or --hostdb=host_file

			--log, -l
				generte logs in external files(absolute path)
				arp-validator start -l log_file or --log=log_file


	stop		stop arp-validator daemon


	status		get status of arp-validator daemon


global options:

	--help, -h
		Displays help information about this script
		'arp-validator -h' or 'arp-validator --help'

	--version
		Displays version info
		arp-validator --version

Dependencies

  • libpcap-dev: library for network traffic capture
  • node-pcap/node_pcap
  • stephenwvickers/node-raw-socket
  • indutny/node-ip
  • scravy/node-macaddress
  • codenothing/argv
  • niegowski/node-daemonize2
  • mikaelbr/node-notifier

Issues

  • В настоящее время предполагается, что хосты используют некастомизированный сетевой стек, поэтому вредоносный хост не будет отвечать на TCP SYN-пакет. Но если вредоносный хост использует кастомизированный сетевой стек, он может напрямую захватить TCP SYN-пакет на втором уровне и ответить самостоятельно сконструированным TCP RST или ACK, в результате чего наш инструмент сочтет вредоносный хост легитимным.
  • Если хост использует брандмауэр, который разрешает TCP-пакеты только для некоторых определенных портов, в этом случае легитимный хост также не ответит на TCP SYN-пакет, и инструмент выдаст ложное срабатывание обнаружения подмены ARP.

References

Vivek Ramachandran и Sukumar Nandi, “Detecting ARP Spoofing: An Active Technique”

Скачать инструмент
  • Уведомитель

    Он предоставляет уведомления на рабочем столе в случае обнаружения подмены ARP.

    Screenshot