Existe uma maneira simples de detectar a maioria dos sniffers. Coloque duas caixas na rede que não estão no DNS e não são usadas para mais nada. Faça com que periodicamente façam ping ou se comuniquem entre si.
Agora, monitore sua rede quanto a pesquisas de DNS e / ou solicitações de ARP para seus IPs. Por padrão, muitos farejadores procurarão os endereços que encontrarem e, portanto, qualquer pesquisa nesses dispositivos seria um aviso sólido.
Um hacker inteligente poderia desativar essas pesquisas, mas muitos não pensariam, e isso definitivamente o atrasaria.
Agora, se ele for inteligente o suficiente para não ativar as pesquisas de DNS e impedir qualquer ARP para esses dispositivos, sua tarefa será muito mais difícil. Nesse ponto, você deve trabalhar com a filosofia de que a rede está sempre sendo detectada e adotar procedimentos proativos para evitar quaisquer vulnerabilidades que possam surgir sob essa suposição. Vários incluem:
- Use uma rede totalmente comutada
- Vincular portas do switch aos endereços MAC
- Não permitir o modo promíscuo ativado nas NICs (se possível em seu ambiente)
- Use protocolos seguros