ARP Poisoning Detection — API Reference
Libraries
| Library |
Install |
Purpose |
| scapy |
pip install scapy |
PCAP parsing and ARP packet analysis |
Scapy ARP Packet Fields
| Field |
Description |
op |
Operation: 1=request, 2=reply |
hwsrc |
Source MAC address |
psrc |
Source IP address |
hwdst |
Destination MAC address |
pdst |
Destination IP address |
ARP Spoofing Indicators
| Indicator |
Description |
Severity |
| Duplicate MACs for IP |
Same IP mapped to multiple MACs |
CRITICAL |
| MAC claiming many IPs |
One MAC responding for 3+ IPs |
HIGH |
| Gratuitous ARP flood |
Excessive unsolicited ARP replies |
MEDIUM |
| ARP flip-flop |
IP/MAC mapping changes rapidly |
HIGH |
Scapy PCAP Analysis
System ARP Table
arpwatch Database Format
Detection Tools
| Tool |
Description |
| arpwatch |
Monitors ARP table changes, emails on flip-flop |
| arpsnitch |
Real-time ARP spoofing alert |
| XArp |
Advanced ARP spoofing detection |
| Snort rule |
alert arp any any -> any any (msg:"ARP spoof"; ...) |
External References