Dado um endereço IP, você deve conseguir encontrar o endereço MAC do host correspondente.
arp -a
No Windows e no Linux, será mostrado o cache arp desse host, mapeando IPs para endereços MAC. (Observe que isso precisará ser executado em uma máquina que esteja na mesma sub-rede IP que a máquina que você está tentando encontrar).
Depois de ter o endereço MAC, faça logon no switch em que você suspeita que o host não autorizado esteja conectado e procure na tabela de endereços MAC por esse endereço. (A tabela de endereços MAC também é chamada de tabela de ponte ou tabela CAM).
Por exemplo, nos switches baseados no Cisco IOS, o seguinte comando:
show mac-address-table address <MAC address>
Mostrará a porta em que um determinado endereço MAC foi visto pela última vez. Se a porta resultante for um link para outro comutador, efetue logon nesse comutador e execute o comando novamente. Repita até você terminar com uma porta host e você deve ser o culpado.
Observe que essa abordagem só funcionará se você tiver um comutador gerenciado que permita que sua tabela de endereços MAC seja consultada. Caso contrário, será um caso de eliminação manual; encontre cada porta que você sabe que não é a máquina desonesta, até que você fique com uma porta que não pode ser considerada. Boa sorte.