Dado que existe potencialmente um malware de nível de raiz à solta, pegue um laptop em bom estado (por exemplo, um inicializado a partir de um LiveCD) e conecte-o a uma porta no comutador. Acione algum software de captura de pacotes . Desconecte os cabos (opcionalmente em pequenos grupos) até que o tráfego de interesse pare. Identifique o (s) dispositivo (s) conectado (s) ao (s) cabo (s) em questão. Observe que, caso isso esteja sendo acionado por uma configuração incorreta, pode haver um par de dispositivos causando o problema, portanto, se a configuração no dispositivo acionador parecer correta, teste-a de forma isolada e / ou em uma vizinhança reduzida, a fim de elimine a interação como uma preocupação.
As solicitações e respostas ARP adequadas (ou seja, não maliciosas) contêm endereços MAC, portanto, você também pode usá-las para identificar as máquinas envolvidas de maneira afirmativa.
Uma última nota: dependendo de quão inteligente é o seu switch, você pode forçar um mapeamento IP em particular para ele adicionando uma entrada ARP estática, com a qual você poderá ao menos rastrear esta questão em algum grau de paz.