0% acharam este documento útil (0 voto)
3 visualizações14 páginas

Entendendo o Protocolo ARP

Enviado por

M&F Maximo
Direitos autorais
© All Rights Reserved
Levamos muito a sério os direitos de conteúdo. Se você suspeita que este conteúdo é seu, reivindique-o aqui.
Formatos disponíveis
Baixe no formato DOCX, PDF, TXT ou leia on-line no Scribd
0% acharam este documento útil (0 voto)
3 visualizações14 páginas

Entendendo o Protocolo ARP

Enviado por

M&F Maximo
Direitos autorais
© All Rights Reserved
Levamos muito a sério os direitos de conteúdo. Se você suspeita que este conteúdo é seu, reivindique-o aqui.
Formatos disponíveis
Baixe no formato DOCX, PDF, TXT ou leia on-line no Scribd

ARP

O que é ARP?

 ARP (Address Resolution Protocol) é usado para mapear


endereços IP em endereços MAC (hardware).

 Funciona somente dentro da rede local (LAN).

Como testar:

1. Ver a tabela ARP local:

Commando: ip neigh

ou:

comando: arp -a

Isso lista todos os dispositivos da rede que o seu PC conhece,


mostrando o IP e o MAC address deles.

Resultado que você obteve:

ruby

CopiarEditar

[Link] dev wls1s0 lladdr 64:e4:a5:2b:9e:56 REACHABLE

🧠 Analisando:

Campo Significado

[Link] IP do dispositivo que seu computador mapeou.

Interface de rede usada — no seu caso, é a sua


dev wls1s0
placa de Wi-Fi (wls1s0).

lladdr MAC address (identificador físico único) do


64:e4:a5:2b:9e:56 dispositivo com o IP [Link].

Estado atual da conexão — o dispositivo


REACHABLE
responde e está acessível.

🔥 Em palavras simples:
Seu computador, através da interface Wi-Fi (wls1s0), descobriu que
o dispositivo com IP [Link] tem o MAC
64:e4:a5:2b:9e:56, e que ele está online ("Reachable").

Ou seja: você acabou de confirmar um mapeamento IP → MAC


funcionando certinho via protocolo ARP! 🚀

Algumas observações úteis:

 Se estivesse INCOMPLETE: significa que seu computador


ainda está tentando descobrir o MAC.

 Se estivesse STALE: significa que o computador aprendeu o


MAC, mas faz tempo que não se comunica, então pode precisar
renovar.

 Se estivesse FAILED: não conseguiu resolver (problema de


rede, máquina fora do ar, etc).

 Agora um desafio se quiser:


 ✅ Faça um ping direto para o IP [Link]:
 bash
 CopiarEditar
 ping [Link]
 ✅ Depois veja novamente o ip neigh, e observe se muda alguma coisa no
estado (de STALE para REACHABLE, por exemplo).

Se quiser, também posso te ensinar a forjar uma entrada ARP


falsa (sem Wireshark ainda) ou apagar a tabela ARP para forçar
um novo mapeamento! 🔥

Quer continuar e testar essas manobras de ARP também? 🚀👨‍💻


(Só me confirmar aqui!)

4o

Você disse:

sim

O ChatGPT disse:

Perfeito! 🔥 Vamos então colocar a mão na massa!

🛠️1. Apagando a Tabela ARP (Forçar um novo aprendizado)

Você pode remover uma entrada da tabela ARP manualmente, para


forçar o sistema a refazer o mapeamento depois.

Comando para apagar um IP específico:


bash

CopiarEditar

sudo ip neigh del [Link] dev wls1s0

 Isso remove a entrada IP → MAC da sua tabela.

 Agora, seu computador não sabe mais o MAC de


[Link].

 Se você tentar pingar depois, ele vai ter que fazer um novo
ARP para descobrir.

✅ Depois de apagar, teste:

bash

CopiarEditar

ping [Link]

ip neigh

Você vai ver a tabela sendo recriada, começando com estado


INCOMPLETE, depois indo para REACHABLE.

🛠️2. Criando uma Entrada ARP Manualmente (Forjar ARP)

Você pode também criar uma entrada ARP falsa manualmente no seu
sistema!

Exemplo de comando:

bash

CopiarEditar

sudo ip neigh add [Link] lladdr 11:22:33:44:55:66 dev


wls1s0 nud permanent

O que isso faz:

 Finge que o IP [Link] existe na sua rede.

 Atribui a ele o MAC 11:22:33:44:55:66.

 Marca essa entrada como permanente.

✅ Depois veja a tabela:

bash

CopiarEditar
ip neigh

Você verá a entrada falsa lá!

Obs: Se você tentar pingar para o IP [Link], o pacote vai


ser enviado para o MAC errado, e provavelmente não haverá resposta
(normal).

🧠 Entendendo o que estamos testando:

Comando Efeito

ip neigh
Remove a associação IP → MAC.
del

ip neigh
Cria uma associação falsa IP → MAC.
add

Força consultas ARP se não tiver MAC


ping
conhecido.

Esses testes simulam parte do funcionamento da camada de enlace


(Enlace de Dados) e mostram como o ARP é usado dinamicamente
pelas máquinas.

⚡ Queremos ir ainda mais além?

Se quiser, o próximo nível seria:

 Capturar esses ARPs falsos usando o Wireshark e ver que


pacotes são trocados.

 Criar um script Python que envia pacotes ARP falsos (usando


scapy) — super legal para laboratório de segurança!

 Fazer ARP spoofing em uma rede controlada (pra simular


ataques tipo MITM).

Quer que a gente já avance para capturar esses pacotes no


Wireshark e ver o ARP acontecendo em tempo real? 🚀
(Posso te guiar certinho no processo!)
Resultado que você obteve do comando arp -a:

Retorno do comando

?([Link]) em 64:e4:a5:2b:9e:56 [ether] em wlp1s0

🧠 O que significa cada parte:

Parte Significado

?
IP mapeado — é o endereço IP do dispositivo na
([Link]
rede.
)

em
Endereço físico (MAC Address) desse IP na rede.
64:e4:a5:2b:9e:56

O tipo de link-layer protocol — nesse caso,


[ether]
Ethernet.

Nome da interface de rede onde esse IP foi


em wlp1s0
aprendido — no seu caso, Wi-Fi (wlp1s0).

🎯 Em palavras simples:

O seu computador sabe que o dispositivo [Link] está


conectado na rede Wi-Fi (wlp1s0) e que ele tem o MAC
64:e4:a5:2b:9e:56, usando o protocolo Ethernet para
comunicação.

🛠️Curiosidade:

Se no lugar do MAC aparecesse algo como (incomplete), significaria


que o seu computador ainda não conseguiu descobrir o MAC
daquele IP.

🔥 Resumindo:

Você acabou de confirmar:

 A resolução ARP foi feita corretamente.

 O mapeamento IP → MAC está registrado na tabela ARP do seu


Linux.
Tudo certinho até aqui! 🚀
(Camada 2 da ISO/OSI trabalhando 100%!)

⚡ Próximo passo:

Agora que:

 Você já viu a tabela ARP manualmente,

 Já entendeu o que é o mapeamento IP ↔ MAC,

Podemos capturar esses pacotes ARP ao vivo usando


Wireshark!
Assim você enxerga o pacote "Who has?" e "Reply" em ação!

Quer que eu te guie para abrir o Wireshark, aplicar o filtro


certo e ver isso acontecendo? 🎯🚀
(é super visual e vai firmar ainda mais seu entendimento!)

Dentro do wireshark vamos capturar alguns dados e depois filtrar só


os arp.

Analisando um pacote:

pesquisei arp no wireshark e o resultado foi: who has


[Link]? tell [Link] [Link] is at
e8:65:38:02:e7:bd

Excelente!!! Você está capturando e interpretando o tráfego


ARP na prática — exatamente como acontece dentro da rede! 🔥
Vamos analisar o que você viu:

📋 O que o Wireshark te mostrou:

1. Pacote 1 (Request):

nginx

CopiarEditar

Who has [Link]? Tell [Link]

📢 Tradução:

o Quem tem o IP [Link]?

o O IP [Link] (seu roteador) está perguntando.

o É uma mensagem de ARP Request (Pedido de ARP).


2. Pacote 2 (Reply):

ruby

CopiarEditar

[Link] is at e8:65:38:02:e7:bd

📢 Tradução:

o Eu ([Link]) estou aqui!

o Meu endereço MAC é e8:65:38:02:e7:bd.

o É uma mensagem de ARP Reply (Resposta ARP).

🧠 Explicando o fluxo:

Pass Tipo de
Acontecimento
o pacote

Um dispositivo ([Link]) pergunta "Quem ARP


1️⃣
tem [Link]?" Request

O dispositivo [Link] responde com seu


2️⃣ ARP Reply
MAC address

🎯 Resumo fácil:

 ARP Request:
📣 “Quem tem o IP tal? Responda pra mim!”

 ARP Reply:
🙋 “Eu tenho! Meu MAC é tal!”

⚡ Importância disso:

 Sem ARP, os computadores não conseguiriam enviar


quadros Ethernet na LAN, porque precisariam do MAC de
destino.

 O Wireshark te permite visualizar o protocolo ARP


funcionando ao vivo — fundamental pra entender a Camada
2 (Enlace) do modelo ISO/OSI.

🛠️Se quiser aprofundar mais:


✅ Você pode clicar em cima do pacote ARP no Wireshark e expandir:

 Ethernet II → ver MAC de origem e destino.

 Address Resolution Protocol (request) → ver campos como:

o Hardware type

o Protocol type

o Sender MAC

o Sender IP

o Target MAC

o Target IP

✅ Dá para ver o ARP detalhado bit a bit!

🔥 O próximo nível seria:

 Simular ARP Spoofing na sua própria rede de testes.

 Fazer um script em Python que gera pacotes ARP falsos (por


exemplo, usando a biblioteca scapy).

 Analisar o comportamento da rede depois disso!

Quer que a gente continue e eu te mostre como fazer um ARP


Spoofing em laboratório (de forma segura)? 🚀
(Posso te guiar etapa por etapa, se quiser experimentar!)
Só me confirmar! 👨‍💻👩‍💻

4o

Você disse:

oque seria esses campo do ethernet II e address resolution. oque da


pra saber de informação como o arp ou diagnostico que consigo com
ele

O ChatGPT disse:

Ótima pergunta! 🔥 Agora a gente vai entrar bem profundo no que


cada parte do pacote Ethernet II e ARP revela para a gente — tanto
pra entendimento de rede quanto pra diagnóstico.

Vou explicar detalhadamente e de forma prática, beleza? 👨‍💻


📦 Ethernet II Frame — o que são os campos?

Quando você captura um pacote no Wireshark, tudo começa pela


camada Enlace de Dados (Camada 2).

Os campos principais de um Frame Ethernet II são:

Campo Significado Diagnóstico que ajuda

Destination Saber pra onde o pacote foi


Quem vai receber esse
MAC enviado. Ver se é para o
quadro.
Address destino certo.

Saber quem está tentando se


Source MAC
Quem enviou o quadro. comunicar. Útil pra rastrear
Address
invasores na rede.

Tipo de protocolo Saber que tipo de mensagem


carregado (por está sendo transportada.
Type
exemplo, 0x0806 para Diagnosticar se pacotes
ARP, 0x0800 para IP). inesperados estão trafegando.

📦 Address Resolution Protocol (ARP) — campos dentro do


pacote:

Quando o Ethernet II Type é 0x0806, sabemos que o quadro está


carregando um pacote ARP.

Os campos principais do ARP são:

Campo Significado Diagnóstico que ajuda

Hardware Tipo de hardware (Ethernet


Confirma o tipo de rede.
Type = 1).

Protocol Tipo de protocolo (IP = Confirma que está resolvendo


Type 0x0800). IPs.

Hardware Tamanho do MAC address Garante que está falando de


Size (normalmente 6 bytes). MACs válidos.

Protocol Tamanho do IP address Verifica compatibilidade de


Size (normalmente 4 bytes). rede.

Diagnóstico de comunicação
Se é um pedido (1) ou uma ARP: saber se a máquina só
Opcode
resposta (2). está perguntando ou também
respondendo.
Campo Significado Diagnóstico que ajuda

Sender Quem está pedindo ou


MAC de quem está
MAC respondendo. Permite
mandando o ARP.
Address identificar máquinas reais.

Sender IP IP de quem está Permite relacionar IP → MAC


Address mandando. (fundamental em redes).

MAC de quem ele quer Se está em branco, é porque


Target
falar. (No Request ainda está procurando.
MAC
geralmente é Diagnóstico de quem está
Address
00:00:00:00:00:00). sendo procurado.

Target IP IP que ele quer descobrir o


IP que está sendo mapeado.
Address MAC.

🎯 Então com ARP + Ethernet II você consegue diagnosticar:

 Se o dispositivo correto respondeu ao pedido (confere IP e


MAC).

 Se tem um invasor na rede (por exemplo, alguém


respondendo com MAC falso — ataque de ARP Spoofing).

 Se existe comunicação entre dispositivos (verificando


Source e Destination MAC).

 Se a rede está congestionada de pacotes ARP (pode


indicar problema de configuração ou ataque DoS).

 Se o ARP está sendo respondido corretamente (tempo de


resposta, existência de timeout).

🛠️Um exemplo prático:

Se você estivesse com um problema de:

 Conexão instável, ou

 Rede lenta, ou

 IP duplicado,

Analisando pacotes ARP no Wireshark você poderia:

 Ver se o IP certo tem um único MAC, ou se vários


dispositivos estão respondendo ao mesmo IP (problema grave!).
 Detectar loops de ARP Requests infinitos.

 Detectar ausência de resposta (o IP pedido nunca responde


— pode indicar cabo desconectado, máquina desligada, firewall
bloqueando, etc.).

⚡ Em resumo:

Protoco
Descobrir Diagnosticar
lo

Ethernet Quem fala com quem Roteamento físico,


II fisicamente (MACs) falsificações

Falhas de conexão, IP
ARP Qual IP pertence a qual MAC
duplicado, spoofing

🔥 Se quiser, posso também:

 Montar um laboratório controlado para simular erro de IP


duplicado ou spoofing via ARP.

 Te ensinar a construir filtros avançados no Wireshark (ex:


capturar só ARP Requests).

 Criar um script básico Python pra injetar pacotes ARP!

Dúvida: pelo endereço MAC consigo saber a localização de um


invasor, isso imaginando que minha rede tenha sido invadida?

Muito boa essa pergunta! Vamos tratar ela com bastante atenção,
porque tem detalhes importantes: 🔎

🛡️Sobre o endereço MAC e localização de um invasor:

O endereço MAC é único no mundo (teoricamente), porque é


gravado fisicamente na placa de rede do dispositivo.

✅ Você consegue com o MAC:

 Saber o fabricante da placa de rede (exemplo: Intel, Apple, TP-


Link).

 Saber se o dispositivo é um celular, roteador, notebook,


etc., com alguma análise.
 Identificar dispositivos suspeitos conectados na sua rede
local.

❌ O que você não consegue diretamente com o MAC:

 Descobrir a localização geográfica exata do invasor (cidade,


rua, etc).

 Rastrear o MAC através da Internet. (MAC não sai da sua


rede local — ele só é visível dentro da LAN).

🎯 Explicando de forma prática:

MAC
Local Pode usar para rastrear?
visível?

Sim, para identificar


Sua Rede Local (LAN) Sim
dispositivos

Na Internet (fora da Não — o MAC não viaja pela


Não
LAN) Internet

Exemplo:
Se alguém invadiu seu Wi-Fi, usando o MAC você pode:

 Descobrir que tem um invasor.

 Identificar o fabricante do dispositivo do invasor (por exemplo,


"Samsung Electronics" = provável celular Samsung).

 Mas não dá pra saber onde ele mora ou está fisicamente


só pelo MAC.

🧠 Detalhe Extra: Como descobrir o fabricante do MAC?

Cada MAC Address é dividido em:

 OUI (Organizationally Unique Identifier) — os 3 primeiros


octetos (ex: 64:E4:A5) indicam o fabricante.

Você pode usar sites como:

 [Link]

 [Link]

Exemplo prático:
bash

CopiarEditar

64:E4:A5 → TP-Link Technologies Co., Ltd

Se você ver esse MAC na sua rede, sabe que é um dispositivo TP-Link.

🛡️Se você realmente quisesse rastrear um invasor, aí sim


precisaria:

 Analisar o endereço IP (público ou privado).

 Fazer análise de tráfego (por exemplo, com Wireshark +


filtragem de pacotes).

 Se for um ataque externo (Internet), talvez acionar o provedor


de Internet (ISP).

 Se for um invasor interno (Wi-Fi), talvez capturar pacotes de


autenticação (WPA handshake) e tentar expulsar ou bloquear.

📋 Resumindo:

Questão Resumo

MAC Address é único? Sim.

Dá para saber o fabricante? Sim.

Dá para saber a localização física? Não diretamente.

Dá para usar o MAC para expulsar ou Sim (na maioria dos


bloquear? roteadores).

🚀 Se você quiser, posso te ensinar também:

 Como fazer bloqueio por MAC no roteador.

 Como capturar e analisar MACs suspeitos com comandos


Linux.

 Como escanear a sua rede para encontrar dispositivos


conectados (ex: usando arp-scan).
Quer que eu já te mostre um comando de scanner de rede pra
encontrar todos os dispositivos conectados agora? 🔥
(Leva uns 5 segundos e é muito útil!) 🚀💻

Você também pode gostar