Detectar agente de arp-cache / spoofer

5

La situación es: una sala llena de 200-300 personas, una de ellas está realizando un ataque de arp-cache poisioning. O jugar con mi red a través de wifi de ninguna manera. ¿Hay una manera de determinar la ubicación de él? ¿Usando algún tipo de antena direccional o algo así? No necesito ser muy preciso, cuando tenga la dirección, probablemente encuentre la sospechosa. Sé que esto es casi imposible, pero si alguien sabe algo que sugerir e intentar, realmente lo valoraría. Gracias por cualquier idea.

    
pregunta gustavoxpsarmy 19.05.2014 - 19:58
fuente

3 respuestas

1

Es necesario capturar y analizar el tráfico de la red utilizando Wireshark para detectar el origen del ataque de envenenamiento ARP. Echa un vistazo a este artículo . La idea es usar este filtro:

arp.duplicate-address-frame

También hay otra solución en este video

    
respondido por el TMR_OS 19.05.2014 - 22:26
fuente
0

Juegue con kismet: con una antena direccional o un poco de caminata, debería poder ubicar dónde están más fuertes las fuentes del tráfico de arp: uno de ellos es un usuario legítimo y el otro no tanto.

    
respondido por el pacifist 20.05.2014 - 01:56
fuente
0

Sin ningún hardware que no sea tu PC (con Linux), podrías

  • determine su dirección de mac con Wireshark y mire la intensidad de su señal con airodump-ng a medida que avanza por el pasillo. Problema: es una sala, por lo que probablemente resuena mucho.

  • verifique el proveedor de su tarjeta wifi (con su dirección mac) para saber qué PC tiene, aunque seguramente usó un cambiador de mac (e incluso si no lo hiciera, eso lo obligaría a verificar todos los fabricantes). que incrustó esta tarjeta wifi específica)

  • Honeypot. Ejecute un pequeño servidor web en su computadora con algunos auxiliares http Metasploit 'incrustados y conéctese a él desde otra computadora. Con algo de suerte, si está monitoreando el tráfico con Wireshark, lo verá y se conectará a él (un pequeño servidor sin nombre de dominio, ejecutándose localmente siempre es algo curioso y vale la pena comprobarlo). Si usa el mismo navegador para su rutina diaria, podrá capturar su dirección de Gmail, su nombre de Facebook y quizás incluso sus contraseñas (aún, han pasado varios años desde que probé esto y no sé si todavía puede agarrar contraseñas con esos módulos).

Sin embargo, si es un atacante cuidadoso, ninguno de estos funcionará (excepto quizás el primero hasta cierto punto)

¡Buena suerte!

    
respondido por el zX8iqV 20.05.2014 - 10:17
fuente

Lea otras preguntas en las etiquetas