hacking kali linux arpwatch
hacking kali linux arpwatch
Arpwatch es una herramienta de código abierto excelente para monitorear la actividad de las direcciones Ethernet (direcciones MAC) en una red y mantener una base de datos de los emparejamientos de direcciones IP/MAC.
Es especialmente útil en Kali Linux para detectar ataques de ARP Spoofing o para saber cuándo un nuevo dispositivo se conecta a la red.
1. Instalación de Arpwatch
Aunque Kali está diseñado para pruebas de penetración, Arpwatch no siempre viene instalado por defecto. Puedes instalarlo usando el gestor de paquetes apt:
sudo apt update
sudo apt install arpwatch
2. Configuración Básica
Para que Arpwatch funcione correctamente, debes definir en qué interfaz de red (eth0, wlan0, etc.) quieres que escuche.
Identifica tu interfaz: Usa el comando
ip aoifconfig.Configura el servicio: Edita el archivo de configuración:
Bashsudo nano /etc/default/arpwatchBusca la línea
INTERFACESy añade la tuya, por ejemplo:INTERFACES="eth0".
3. Comandos de Uso Común
Puedes ejecutar Arpwatch manualmente para ver qué está pasando en tiempo real o dejarlo como un proceso en segundo plano.
Ejecución manual:
Bashsudo arpwatch -i eth0 -n 192.168.1.0/24(Donde
-ies la interfaz y-nes la red local).Ver los registros (Logs):
Arpwatch envía los cambios detectados al log del sistema. Puedes verlos con:
Bashtail -f /var/log/syslog | grep arpwatch
4. ¿Qué significan las alertas?
Cuando Arpwatch detecta algo inusual, genera mensajes específicos:
| Mensaje | Significado |
| new station | Se ha detectado un dispositivo nuevo por primera vez. |
| flip flop | Una dirección IP ha cambiado de una dirección MAC a otra (posible ataque de spoofing). |
| changed ethernet address | El dispositivo tiene la misma IP pero ha cambiado su tarjeta de red (o MAC). |
| reused old ethernet address | Se ha vuelto a ver una MAC que estaba marcada como antigua. |
5. Ubicación de la Base de Datos
Arpwatch guarda el historial de las parejas IP/MAC en un archivo de texto plano. En Kali/Debian, suele encontrarse en:
/var/lib/arpwatch/arp.dat
Puedes leer este archivo en cualquier momento para auditar quién ha estado en tu red:
cat /var/lib/arpwatch/arp.dat
Nota de seguridad: Arpwatch es una herramienta de detección pasiva. No bloquea ataques, solo te avisa de que algo ha cambiado. Es ideal combinarla con herramientas como
arponsi buscas una defensa activa.