| ARP-SCAN(1) | General Commands Manual | ARP-SCAN(1) |
نام (NAME)
arp-scan - ابزار پویش و کشف میزبانهای شبکه محلی با پروتکل ARP
خلاصه دستور (SYNOPSIS)
arp-scan [گزینهها] [میزبانها...]
میزبانهای هدف باید در خط فرمان مشخص شوند، مگر اینکه از گزینه --file یا --localnet استفاده شود.
اهداف میتوانند نشانیهای IPv4 یا نامهای میزبان باشند. همچنین میتوانید از نماد CIDR (10.0.0.0/24) (شامل شبکه و نشانی پخش/Broadcast)، محدودهها (10.0.0.1-10.0.0.10) و ساختار network:mask (10.0.0.0:255.255.255.0) استفاده کنید.
توضیحات (DESCRIPTION)
دستور arp-scan بستههای درخواست ARP را به میزبانهای مشخصشده ارسال کرده و پاسخهای دریافتی را نمایش میدهد. رابط شبکه را میتوان با گزینه --interface تعیین کرد. در صورت عدم تعیین رابط، arp-scan رابط فعال (up) با کمترین شماره را در میان رابطهای پیکربندیشده سیستم (به جز loopback) انتخاب میکند.
دستور arp-scan از سوکتهای خام (raw sockets) استفاده میکند که در برخی سیستمها نیازمند مجوزهای دسترسی ویژه است:
- لینوکس با پشتیبانی از قابلیتهای POSIX.1e با استفاده از libcap:
- برنامه arp-scan از قابلیتهای لینوکس آگاه است (capabilities aware). این برنامه به CAP_NET_RAW در مجموعه مجاز نیاز دارد و این قابلیت را تنها برای توابع مورد نیاز فعال میکند. از setcap cap_net_raw+p /path/to/arp-scan برای افزودن CAP_NET_RAW به مجموعه مجاز فایل اجرایی arp-scan استفاده کنید. همچنین پشتیبانی از قابلیتها استفاده از SUID root را بسیار امنتر میکند، زیرا arp-scan تمام قابلیتها به جز CAP_NET_RAW را رها کرده و با مجوزهای کامل root اجرا نخواهد شد.
- سیستمهای BSD و macOS:
- نیاز به دسترسی خواندن/نوشتن به /dev/bpf* دارید.
- هر سیستمعامل دیگر:
- اجرا به عنوان root یا تنظیم SUID root روی هر سیستمعاملی کار خواهد کرد، اما در صورت امکان روشهای دیگر ارجحیت دارند.
پروتکل ARP فقط در شبکه محلی کار میکند و قابل مسیریابی (route) نیست. اگرچه پروتکل ARP از نشانیهای IPv4 استفاده میکند، اما یک پروتکل IP نیست و arp-scan میتواند روی رابطهای فاقد نشانی IPv4 نیز استفاده شود.
برای هر هدف یک درخواست ARP ارسال میشود. اگر میزبانی پاسخ ندهد، درخواست یکبار دیگر ارسال خواهد شد. تعداد تلاشهای مجدد را میتوان با گزینه --retry تغییر داد. کاهش تعداد دفعات تلاش مجدد زمان پویش را کاهش میدهد، اما خطر از دست رفتن برخی نتایج به دلیل گم شدن بسته (packet loss) وجود دارد.
میتوانید پهنای باندی را که arp-scan استفاده میکند با گزینه --bandwidth مشخص کنید. مقدار پیشفرض ۲۵۶۰۰۰ بیت بر ثانیه است. افزایش پهنای باند زمان پویش را کاهش میدهد، اما تعیین پهنای باند بیش از حد بالا ممکن است باعث نرخ بالای ارسال بستههای پخش همگانی (broadcast) شود. روش دیگر برای تعیین نرخ ارسال بستهها استفاده از گزینه --interval است.
زمان لازم برای یک پویش تکگذره (یعنی با --retry=1) عبارت است از:
که در آن n تعداد میزبانها، i فاصله زمانی بین بستهها (مشخصشده با --interval یا محاسبهشده از --bandwidth)، t مهلت زمانی وقفه (مشخصشده با --timeout) و o زمان سربار مورد نیاز برای بارگیری فهرست اهداف و خواندن پروندههای نگاشت سازنده/MAC است. سربار معمولاً ناچیز است (معمولاً حدود ۱۰۰ میلیثانیه)، اما با گزینه --quiet میتوان آن را بیشتر کاهش داد. برای فهرستهای کوچک میزبانها، مقدار مهلت زمانی (timeout) عامل اصلی است، اما برای فهرستهای بزرگ، فاصله زمانی بستهها مهمترین مقدار است.
هر بخشی از درخواست ARP را میتوان با استفاده از گزینههای --arpXXX تغییر داد، همانطور که در جدول زیر نشان داده شده است:
| گزینههای بسته درخواست ARP | |||
| Field | Bits | Option | Default |
| ar$hrd | 16 | --arphrd | 1 (ARPHRD_ETHER) |
| ar$pro | 16 | --arppro | 0x0800 |
| ar$hln | 8 | --arphln | 6 (ETH_ALEN) |
| ar$pln | 8 | --arppln | 4 (IPv4) |
| ar$op | 16 | --arpop | 1 (ARPOP_REQUEST) |
| ar$sha | 48 | --arpsha | interface h/w address |
| ar$spa | 32 | --arpspa | interface IPv4 address |
| ar$tha | 48 | --arptha | 00:00:00:00:00:00 |
| ar$tpa | 32 | None | target host IPv4 address |
رایجترین گزینه --arpspa است که نشانی IPv4 مبدا را در درخواست ARP تنظیم میکند و اجازه میدهد درخواست ARP از نشانی مبدایی متفاوت از نشانی رابط شبکه استفاده کند. این امر امکان استفاده از arp-scan را روی رابطهای بدون نشانی IPv4 فراهم میسازد. نکته: تنظیم ar$spa روی نشانی IP هدف باعث میشود برخی سیستمعاملها هنگام دریافت درخواست ARP برای نشانی خود، تداخل نشانی (address clash) گزارش کنند.
همچنین میتوانید مقادیر موجود در سرآیند فریم اترنت را مطابق جدول زیر تغییر دهید:
| گزینههای سرآیند اترنت | |||
| Field | Bits | Option | Default |
| Dest Address | 48 | --destaddr | ff:ff:ff:ff:ff:ff |
| Source Address | 48 | --srcaddr | interface address |
| Protocol Type | 16 | --prototype | 0x0806 (ARP) |
گزینه --destaddr که نشانی مقصد اترنت را مشخص میکند، تنها گزینهای است که معمولاً استفاده میشود.
به طور پیشفرض، پاسخهای ARP در قالب زیر نمایش داده میشوند:
| <نشانی IPv4> | <نشانی MAC> | <جزئیات سازنده> |
که در آن IPv4 Address نشانی IP هدف پاسخدهنده، MAC Address نشانی لایه پیوند آن، و Vendor Details مشخصات سازنده رمزگشاییشده از روی نشانی سختافزاری است. فیلدهای خروجی با یک نویسه تب (Tab) از یکدیگر جدا میشوند. میتوانید قالب خروجی را با گزینه --format تغییر دهید.
پاسخها به ترتیبی که دریافت میشوند نمایش مییابند، که ممکن است با ترتیب ارسال درخواستها متفاوت باشد زیرا برخی میزبانها ممکن است سریعتر از دیگران پاسخ دهند.
رمزگشایی سازنده از پروندههای ieee-oui.txt و mac-vendor.txt استفاده میکند. پرونده ieee-oui.txt از رجیستریهای MA-L (OUI)، MA-M، MA-S (OUI36) و IAB مؤسسه IEEE تولید میشود. پرونده mac-vendor.txt شامل نگاشتهای تکمیلی MAC به سازنده است و میتواند برای افزودن نگاشتهای سفارشی استفاده شود. از get-oui میتوان برای بهروزرسانی ieee-oui.txt با آخرین دادههای رجیستریهای IEEE استفاده کرد.
تمام میزبانهای IPv4 باید به بستههای درخواست ARP پاسخ دهند، از جمله میزبانهایی با فیلتر بسته مانند فایروالها. این امر arp-scan را به ابزاری مفید برای کشف تمام میزبانهای فعال IPv4 در شبکه محلی تبدیل میکند.
گزینهها (OPTIONS)
هنگامی که یک گزینه مقداری را میپذیرد، آن مقدار با یک حرف درون علامتهای کوچکتری/بزرگتری مشخص میشود. این حرف نشاندهنده نوع داده مورد انتظار است:
- <s>
- رشته متنی (Character string).
- <i>
- عدد صحیح دهدهی، یا هگزادسیمال در صورت شروع با 0x مانند 2048 یا 0x800.
- <f>
- عدد اعشاری ممیز شناور.
- <m>
- نشانی MAC، مانند 01:23:45:67:89:ab یا 01-23-45-67-89-ab (بدون حساسیت به حروف بزرگ و کوچک).
- <a>
- نشانی IPv4 مانند 10.0.0.1
- <h>
- داده دودویی با کدگذاری هگز بدون پیشوند 0x (بدون حساسیت به حروف بزرگ و کوچک).
- <x>
- مقادیر دیگر - به توضیحات گزینه مربوطه مراجعه کنید.
گزینههای عمومی (General Options)
- --help or -h
- نمایش این پیام راهنما و خروج.
- --verbose or -v
- نمایش پیامهای پیشرفت با جزئیات بیشتر. میتوان بیش از یکبار برای افزایش سطح جزئیات استفاده کرد. حداکثر=۳.
- --version or -V
- نمایش نسخه برنامه و خروج. نسخه، جزئیات مجوز، نسخه libpcap و وضعیت پشتیبانی از قابلیتهای POSIX.1e را نمایش میدهد.
- --interface=<s> or -I <s>
- استفاده از رابط شبکه <s>. اگر این گزینه مشخص نشود، arp-scan فهرست رابطهای سیستم را برای یافتن رابط فعال (up) پیکربندیشده با کمترین شماره (به جز loopback) جستجو میکند.
انتخاب میزبان (Host Selection)
- --file=<s> or -f <s>
- خواندن نامهای میزبان یا نشانیها از پرونده مشخصشده. یک نام یا الگوی نشانی در هر خط. برای ورودی استاندارد (stdin) از "-" استفاده کنید.
- --localnet or -l
- تولید نشانیها بر اساس پیکربندی رابط شبکه. فهرست اهداف را از روی نشانی رابط و ماسک شبکه (شامل شبکه و نشانی پخش/Broadcast) تولید میکند. نمیتوانید همزمان از گزینه --file استفاده کنید یا اهداف را در خط فرمان مشخص نمایید. برای تعیین رابط از --interface استفاده کنید.
پروندههای نگاشت MAC/سازنده (MAC/Vendor Mapping Files)
- --ouifile=<s> or -O <s>
- استفاده از پرونده نگاشت سازنده رجیستری IEEE مشخصشده با <s>. پیشفرض پرونده ieee-oui.txt در شاخه جاری است. در صورت عدم یافتن یا عدم امکان باز کردن، از /usr/share/arp-scan/ieee-oui.txt استفاده میشود.
- --macfile=<s> or -m <s>
- استفاده از پرونده سفارشی نگاشت سازنده <s>. پیشفرض پرونده mac-vendor.txt در شاخه جاری است. در صورت عدم یافتن یا عدم امکان باز کردن، از /etc/arp-scan/mac-vendor.txt استفاده میشود.
کنترل قالب خروجی (Output Format Control)
- --quiet or -q
- نمایش حداقل خروجی برای هر میزبان پاسخدهنده. فقط نشانی IP و نشانی MAC نمایش داده میشوند. به دلیل عدم استفاده از پروندههای نگاشت سازنده، مصرف حافظه را حدود ۵ مگابایت کاهش میدهد. در صورت تعیین --quiet، تنها فیلدهای ${ip} و ${mac} برای گزینه --format در دسترس خواهند بود.
- --plain or -x
- حذف متنهای سرآیند و پاورقی. تنها جزئیات میزبانهای پاسخدهنده نمایش داده میشود. هنگامی که خروجی قرار است توسط یک اسکریپت تجزیه و پردازش شود مفید است.
- --ignoredups or -g
- عدم نمایش بستههای تکراری. به طور پیشفرض بستههای تکراری با (DUP: n) نشانهگذاری میشوند که n تعداد دفعاتی است که این میزبان پاسخ داده است.
- --rtt or -D
- محاسبه و نمایش زمان رفتوبرگشت بسته (RTT). زمان به صورت میلیثانیه و کسر میکروثانیه نمایش داده میشود. فیلد ${rtt} را برای --format فعال میکند.
- --format=<s> or -F <s>
- تعیین رشته
قالب خروجی.
قالب خروجی
رشتهای
است که برای
هر میزبان
پاسخدهنده
نمایش داده
میشود. با
درج ارجاع
به فیلدها
با نحو
"${field[;width]}"
میتوان
جزئیات
میزبان را
گنجاند.
فیلدها
راستچین
نمایش داده
میشوند
مگر اینکه width
منفی باشد
که در این
صورت
چپچین
میشوند.
نامهای
فیلد زیر
(بدون
حساسیت به
حروف بزرگ و
کوچک)
شناسایی
میشوند:
IP نشانی IPv4 میزبان در قالب چهاربخشی نقطهدار (dotted quad) Name نام میزبان در صورت ارائه گزینه --resolve MAC نشانی MAC میزبان xx:xx:xx:xx:xx:xx HdrMAC نشانی مبدا اترنت در صورت متفاوت بودن Vendor رشته جزئیات سازنده Padding دادههای پرکننده پس از بسته ARP به صورت هگز در صورت غیرصفر بودن Framing نوع فریم در صورتی که Ethernet_II نباشد VLAN شناسه 802.1Q VLAN در صورت وجود Proto پروتکل ARP در صورتی که 0x0800 نباشد DUP شماره بسته برای بستههای تکراری (>1) RTT زمان رفتوبرگشت در صورت ارائه گزینه --rtt در صورت تعیین گزینه --quiet، تنها فیلدهای ${ip} و ${mac} در دسترس هستند.
هر نویسهای که جزو فیلدها نباشد عیناً در خروجی چاپ میشود. "\" نویسههای گریز (escape) را معرفی میکند:
\n خط جدید (newline) \r بازگشت مکاننما (carriage return) \t تب (tab) \ لغو معنای خاص برای نویسه بعدی باید آرگومان --format را درون 'نقلقول تکی' قرار دهید تا نویسههای خاص از تفسیر توسط پوسته محافظت شوند.
مثال: --format='${ip}\t${mac}\t${vendor}'
تصادفیسازی فهرست میزبانها (Host List Randomisation)
- --random or -R
- تصادفیسازی فهرست میزبانهای هدف.
- --randomseed=<i>
- مقداردهی اولیه به تولیدکننده اعداد شبهتصادفی. زمانی که میخواهید ترتیب --random قابل بازتولید باشد مفید است.
زمانبندی و تلاش مجدد خروجی (Output Timing and Retry)
- --retry=<i> or -r <i>
- تنظیم تعداد کل تلاشها برای هر میزبان به <i>، پیشفرض=۲.
- --backoff=<f> or -b <f>
- تنظیم ضریب عقبنشینی (backoff factor) به <f>، پیشفرض=۱.۵۰. مهلت زمانی وقفه (timeout) را در هر گذر در <f> ضرب میکند.
- --timeout=<i> or -t <i>
- تنظیم مهلت زمانی اولیه برای هر میزبان به <i> میلیثانیه، پیشفرض=۵۰۰. این مهلت زمانی برای اولین بسته ارسالی به هر میزبان است. مهلتهای بعدی در ضریب عقبنشینی که با --backoff تنظیم شده ضرب میشوند.
- --interval=<x> or -i <x>
- تنظیم حداقل فاصله زمانی بین بستهها به <x>. این گزینه با محدود کردن نرخ ارسال بستهها، مصرف پهنای باند خروجی را کنترل میکند. اگر میخواهید تا سقف مشخصی از پهنای باند استفاده کنید، استفاده از گزینه --bandwidth به جای این گزینه آسانتر است. فاصله به میلیثانیه، یا در صورت افزودن "u" به میکروثانیه است.
- --bandwidth=<x> or -B <x>
- تنظیم پهنای باند خروجی به <x>، پیشفرض=۲۵۶۰۰۰. مقدار بر حسب بیت بر ثانیه است. برای کیلوبیت حرف K یا برای مگابیت حرف M را اضافه کنید (مضارب اعشاری). نمیتوانید همزمان --interval و --bandwidth را تعیین کنید.
تفکیک نام DNS (DNS Resolution)
- --numeric or -N
- اهداف باید نشانیهای IP باشند، نه نام میزبان. میتواند زمان راهاندازی را برای فهرستهای بزرگ اهداف کاهش دهد.
- --resolve or -d
- تفکیک نام نشانیهای پاسخدهنده به نام میزبان. قالب خروجی پیشفرض به جای نشانی IPv4 نام میزبان را نمایش میدهد. این گزینه فیلد ${name} را برای گزینه --format فعال میکند.
بسته ARP خروجی (Output ARP Packet)
- --arpsha=<m> or -u <m>
- تنظیم نشانی MAC اترنت مبدا در ARP. فیلد ۴۸ بیتی ar$sha را تنظیم میکند اما نشانی سختافزاری را در سرآیند فریم تغییر نمیدهد؛ برای نحوه تغییر آن نشانی به --srcaddr مراجعه کنید. پیشفرض نشانی اترنت رابط خروجی است.
- --arptha=<m> or -w <m>
- تنظیم نشانی MAC اترنت مقصد در ARP. فیلد ۴۸ بیتی ar$tha را تنظیم میکند. پیشفرض صفر است، زیرا این فیلد برای بستههای درخواست ARP استفاده نمیشود.
- --arphrd=<i> or -H <i>
- تنظیم نوع سختافزار ARP، پیشفرض=1. فیلد ۱۶ بیتی ar$hrd را تنظیم میکند. پیشفرض 1 (ARPHRD_ETHER) است. بسیاری از سیستمعاملها به 6 (ARPHRD_IEEE802) نیز پاسخ میدهند.
- --arppro=<i> or -p <i>
- تنظیم نوع پروتکل ARP، پیشفرض=0x0800. فیلد ۱۶ بیتی ar$pro را تنظیم میکند. بیشتر سیستمعاملها فقط به 0x0800 (IPv4) پاسخ میدهند.
- --arphln=<i> or -a <i>
- تنظیم طول نشانی سختافزار، پیشفرض=6. فیلد ۸ بیتی ar$hln را تنظیم میکند. طول فیلدهای ar$sha و ar$tha با این گزینه تغییر نمیکند؛ فقط فیلد ar$hln را تغییر میدهد.
- --arppln=<i> or -P <i>
- تنظیم طول نشانی پروتکل، پیشفرض=4. فیلد ۸ بیتی ar$pln را تنظیم میکند. طول فیلدهای ar$spa و ar$tpa با این گزینه تغییر نمیکند؛ فقط فیلد ar$pln را تغییر میدهد.
- --arpop=<i> or -o <i>
- تعیین نوع عملیات ARP، پیشفرض=1. فیلد ۱۶ بیتی ar$op را تنظیم میکند. بیشتر سیستمعاملها فقط به مقدار 1 (ARPOP_REQUEST) پاسخ میدهند.
- --arpspa=<a> or -s <a>
- تنظیم نشانی IPv4 مبدا. نشانی باید در قالب چهاربخشی نقطهدار، یا رشته "dest" باشد که نشانی مبدا را برابر با نشانی میزبان هدف قرار میدهد. پیشفرض نشانی رابط خروجی است. فیلد ۳۲ بیتی ar$spa را تنظیم میکند. برخی سیستمعاملها تنها در صورتی پاسخ میدهند که نشانی مبدا درون شبکه رابط دریافتکننده باشد. تنظیم ar$spa روی نشانی IP مقصد میتواند باعث شود برخی سیستمعاملها تداخل نشانی (address clash) گزارش کنند.
سرآیند اترنت خروجی (Output Ethernet Header)
- --srcaddr=<m> or -S <m>
- تنظیم نشانی MAC اترنت مبدا. پیشفرض نشانی MAC رابط است. این گزینه نشانی را در سرآیند اترنت تنظیم میکند. نشانی موجود در بسته ARP را تغییر نمیدهد: برای تغییر آن نشانی از --arpsha استفاده کنید.
- --destaddr=<m> or -T <m>
- تنظیم نشانی MAC مقصد. نشانی مقصد را در سرآیند اترنت تنظیم میکند. پیشفرض ff:ff:ff:ff:ff:ff (نشانی پخش همگانی/Broadcast) است. میزبانها در صورتی که درخواست به نشانی یونیکست (تکپخشی) آنها، یا به یک نشانی چندپخشی (multicast) که در حال گوش دادن به آن هستند ارسال شود نیز پاسخ میدهند.
- --prototype=<i> or -y <i>
- تنظیم نوع پروتکل اترنت، پیشفرض=0x0806. این گزینه فیلد نوع پروتکل را در سرآیند اترنت تنظیم میکند.
- --llc or -L
- استفاده از کپسولهسازی RFC 1042 LLC/SNAP برای شبکههای 802.2. برنامه arp-scan پاسخهای ARP را در هر دو قالب Ethernet-II و IEEE 802.2 صرفنظر از این گزینه رمزگشایی و نمایش میدهد.
- --vlan=<i> or -Q <i>
- استفاده از برچسبگذاری 802.1Q با شناسه VLAN برابر با <i>. شناسه باید در محدوده 0 تا 4095 باشد. برنامه arp-scan پاسخهای ARP را در قالب 802.1Q صرفنظر از این گزینه رمزگشایی و نمایش میدهد.
گزینههای گوناگون (Misc Options)
- --limit=<i> or -M <i>
- خروج پس از پاسخ دادن تعداد مشخصشده از میزبانها. اگر تعداد میزبانهای پاسخدهنده کمتر از حد تعیینشده باشد، arp-scan با وضعیت 1 خارج میشود. میتوان در اسکریپتها برای بررسی اینکه آیا میزبانهای کمتری پاسخ دادهاند بدون نیاز به تجزیه خروجی استفاده کرد.
- --pcapsavefile=<s> or -W <s>
- نوشتن بستههای دریافتی در پرونده ذخیره pcap به نام <s>. پاسخهای ARP علاوه بر رمزگشایی و نمایش، در پرونده مشخصشده نیز ذخیره میشوند.
- --snap=<i> or -n <i>
- تنظیم طول ضبط pcap (snap length) به <i>. پیشفرض=۶۴. طول فریم دریافتی را شامل سرآیند اترنت تعیین میکند. مقدار پیشفرض معمولاً کافی است.
- --retry-send=<i> or -Y <i>
- تنظیم تعداد دفعات تلاش برای ارسال، پیشفرض=۲۰.
- --retry-send-interval=<i> or -E <i>
- تنظیم فاصله زمانی بین تلاشهای ارسال. فاصله به میلیثانیه است، یا اگر "u" اضافه شود به میکروثانیه خواهد بود. پیشفرض=۵.
- --padding=<h> or -A <h>
- تعیین دادههای پرکننده (padding) پس از دادههای بسته. تنظیم دادههای پرکننده پس از درخواست ARP به مقدار هگز <h>.
وضعیت خروج (EXIT STATUS)
برنامه arp-scan در صورت اتمام موفقیتآمیز با مقدار 0 یا در صورت بروز خطا با مقدار >0 خارج میشود.
در صورت تعیین گزینه --limit، اگر تعداد میزبانهای پاسخدهنده کمتر از حد تعیینشده باشد، arp-scan نیز با یک کد خروج غیرصفر خارج خواهد شد.
فایلها (FILES)
- /usr/share/arp-scan/ieee-oui.txt
- فهرست نگاشتهای شناسه منحصربهفرد سازمانی IEEE (یا OUI) به نام سازندگان.
- /etc/arp-scan/mac-vendor.txt
- فهرست سایر نگاشتهای نشانی MAC اترنت به سازندگان، شامل موارد اضافهشده محلی.
مثالها (EXAMPLES)
پویش ساده (Simple Scan)
پویش شبکه پیشفرض با استفاده از پیکربندی IPv4 رابط شبکه جهت تولید فهرست میزبانها برای پویش.
$ arp-scan --localnet Interface: eth0, type: EN10MB, MAC: 50:65:f3:f0:6d:7c, IPv4: 10.0.0.106 Starting arp-scan 1.9.9 with 256 hosts (https://github.com/royhills/arp-scan) 10.0.0.14 a4:1f:72:7f:25:bb Dell Inc. 10.0.0.22 10:60:4b:73:43:de Hewlett Packard 10.0.0.74 00:0c:29:90:07:e9 VMware, Inc. 10.0.0.75 00:0c:29:66:9e:c2 VMware, Inc. 10.0.0.76 00:0c:29:d0:e1:ea VMware, Inc. 10.0.0.82 9c:b6:54:bb:f3:ec Hewlett Packard 10.0.0.84 00:21:9b:fd:b9:b3 Dell Inc. 10.0.0.85 00:02:b3:eb:5a:f8 Intel Corporation 10.0.0.91 00:9c:02:a5:7b:29 Hewlett Packard 10.0.0.92 d4:ae:52:d0:07:6f Dell Inc. 10.0.0.93 d4:ae:52:d0:04:9b Dell Inc. 10.0.0.96 9c:b6:54:bb:f5:35 Hewlett Packard 10.0.0.97 00:0c:29:0e:95:20 VMware, Inc. 10.0.0.104 50:65:f3:f0:70:a4 Hewlett Packard 15 packets received by filter, 0 packets dropped by kernel Ending arp-scan 1.9.9: 256 hosts scanned in 1.532 seconds (167.10 hosts/sec). 14 responded
قالببندی خروجی (Output Formatting)
پویش تمام میزبانها در 10.0.0.0/24 با استفاده از رابط eth0. محاسبه زمان رفتوبرگشت و نمایش در ستونهای تراز شده با استفاده از یک قالب سفارشی.
$ arp-scan -I eth0 --rtt --format='|${ip;-15}|${mac}|${rtt;8}|' 10.0.0.0/24
Interface: eth0, type: EN10MB, MAC: 50:65:f3:f0:6d:7c, IPv4: 10.0.0.106
Starting arp-scan 1.9.9 with 256 hosts (https://github.com/royhills/arp-scan)
|10.0.0.14 |a4:1f:72:7f:25:bb| 0.280|
|10.0.0.22 |10:60:4b:73:43:de| 0.293|
|10.0.0.74 |00:0c:29:90:07:e9| 0.380|
|10.0.0.75 |00:0c:29:66:9e:c2| 0.311|
|10.0.0.76 |00:0c:29:d0:e1:ea| 0.326|
|10.0.0.82 |9c:b6:54:bb:f3:ec| 0.216|
|10.0.0.84 |00:21:9b:fd:b9:b3| 0.244|
|10.0.0.85 |00:02:b3:eb:5a:f8| 0.244|
|10.0.0.91 |00:9c:02:a5:7b:29| 0.209|
|10.0.0.92 |d4:ae:52:d0:07:6f| 0.289|
|10.0.0.93 |d4:ae:52:d0:04:9b| 0.278|
|10.0.0.96 |9c:b6:54:bb:f5:35| 0.255|
|10.0.0.97 |00:0c:29:0e:95:20| 0.288|
|10.0.0.104 |50:65:f3:f0:70:a4| 0.263|
14 packets received by filter, 0 packets dropped by kernel
Ending arp-scan 1.9.9: 256 hosts scanned in 2.032 seconds (125.98 hosts/sec). 14 responded
خروجی CSV (CSV Output)
گزینه --plain خروجیهای اضافی را حذف میکند.
$ arp-scan -I eth0 --plain --format='${ip},${mac},"${vendor}"' 10.0.0.0/24
10.0.0.14,a4:1f:72:7f:25:bb,"Dell Inc."
10.0.0.22,10:60:4b:73:43:de,"Hewlett Packard"
10.0.0.74,00:0c:29:90:07:e9,"VMware, Inc."
10.0.0.75,00:0c:29:66:9e:c2,"VMware, Inc."
10.0.0.76,00:0c:29:d0:e1:ea,"VMware, Inc."
10.0.0.82,9c:b6:54:bb:f3:ec,"Hewlett Packard"
10.0.0.84,00:21:9b:fd:b9:b3,"Dell Inc."
10.0.0.85,00:02:b3:eb:5a:f8,"Intel Corporation"
10.0.0.91,00:9c:02:a5:7b:29,"Hewlett Packard"
10.0.0.92,d4:ae:52:d0:07:6f,"Dell Inc."
10.0.0.93,d4:ae:52:d0:04:9b,"Dell Inc."
10.0.0.96,9c:b6:54:bb:f5:35,"Hewlett Packard"
10.0.0.97,00:0c:29:0e:95:20,"VMware, Inc."
10.0.0.104,50:65:f3:f0:70:a4,"Hewlett Packard"
همچنین ببینید (SEE ALSO)
http://www.royhills.co.uk/wiki صفحه ویکی arp-scan.
https://github.com/royhills/arp-scan صفحه اصلی arp-scan.
| January 14, 2023 |