O que é e como funciona
O termo piolho de cobra mata aparece com frequência em fóruns de segurança wireless brasileira. A tradução literal não ajuda muito, mas o conceito é simples. Trata-se de uma ferramenta ou script voltado para desativar um dispositivo chamado piolho — um equipamento de sniffing ou injeção que alguns operadores de rede usam para monitorar tráfego local. O "mata" indica exatamente o objetivo: acabar com a presença desse tipo de ferramenta na sua rede. Na prática, o piolho de cobra funciona como um serviço ou processo rodando em segundo plano em um microcontrolador, geralmente um ESP8266 ou ESP32, conectado à sua rede Wi-Fi. Ele capta pacotes, ocasionalmente injeta frames de Desauth para forçar a queda de estações conectadas. Você percebe quando uma estação cai repetidamente, especialmente em horários estranhos, sem motivo aparente de instabilidade do AP.
Como identificar piolho de cobra mata na sua rede
Antes de falar em eliminar, é preciso confirmar que realmente há algo rodando. Os sinais mais comuns são quedas intermitentes declientes, ARP spoofing nas tabelas de DHCP, e pacotes de Desauth espalhados sem origem visível. Um analisador como o Wireshark, filtrado por frame control subtypes específicos, costuma mostrar o padrão rapidamente. O que muita gente não considera é que o dispositivo pode estar rodando em modo monitor mas transmitindo apenas quadros de beacon fraudulentos. Nesse caso, a queda não acontece por Desauth, mas por engano dos clientes, que tentam associar ao ponto falso. A detecção visual no espectro ajuda a distinguir.
No meu caso, já encontrei um cenário em que o piolho estava rodando em um roteador velho desabilitado, com firmware terceiro, simplesmente esquecido num armário. A solução foi física: localizar o aparelho e retirá-lo. De software, bastou verificar a MAC table do switch gerenciável e cruzar com os endereços conhecidos da topologia. O processo inteiro levou cerca de 20 minutos.
Passo a passo prático
O primeiro passo é mapear a rede. Anote todos os dispositivos que deveriam estar conectados. Roteadores, switches, IP phones, câmeras, impressoras, pontos de acesso. Qualquer mac address desconhecido na tabela de aprendizado do switch é suspeito. O segundo passo é isolamento progressivo. Se você tem um switch gerenciável, coloque as portas uma a uma em mode block e observe se as quedas cessam. Isso identifica em qual segmento o dispositivo está. Em redes sem switch gerenciável, a coisa fica mais manual: remova segmentos inteiros do ar ou desligue switches em cascata.
👉 Clique no botão abaixo para saber mais sobre o assunto!
O terceiro passo é análise de tráfego. Conecte um notebook com Wireshark em um span port do switch, ou use um dispositivo dedicado rodando modo monitor. Filtre por wlan.fc.type == 0 && wlan.fc.subtype == 12 para Captive Portal, ou wlan.fc.type == 0 && wlan.fc.subtype == 13 para Desauth. Se o tráfego for intenso e provenir de um único AP ou MAC desconhecido, você encontrou o alvo. O quarto passo é remoção física ou lógica. Se for um ESP hackeado, localize e remova. Se for um roteador com firmware infectado, reset de fábrica com firmware oficial ou substituição do equipamento. Em muitos casos, um simples firewall rule bloqueando o MAC no AP já basta como contorno imediato.
Alternativas e limitações
Existem ferramentas de terceiros que prometem detectar e neutralizar piolhos automaticamente, mas a experiência mostra que a eficácia varia muito. Muitas delas dependem de assinaturas ou heurísticas básicas que falham contra dispositivos configurados de forma não convencional. O método mais confiável continua sendo a análise manual de tráfego e inspeção física. Um ponto cego comum é que alguns piolhos usam timers longos entre ataques, como um frame a cada cinco minutos, o que torna a detecção automática quase impossível com herramientas baseadas em threshold fixo. A melhor saída é varredura visual dos logs ao longo de pelo menos 30 minutos, preferencialmente em horário de pico.
Também vale lembrar que bloquear por MAC não é garantia absoluta. Endereços podem ser spoofados facilmente. A solução definitiva envolve iTerming o switch, separando VLANs de gestão, e auditando periodicamente a topologia física. O piolho de cobra mata é, no fundo, uma questão de disciplina operacional. Quanto mais organizada sua rede e mais conhecida sua base de dispositivos, mais rápido você identifica a anomalia. Sem isso, você gasta horas investigando sintomas que poderiam ser resolvidos em vinte minutos com um mapeamento prévio.
Checklist rápido
1. Listar todos os dispositivos conhecidos na rede. Comparar com a MAC table do switch.
2. Monitorar tráfego de Desauth e beacon fraudulento com Wireshark ou equivalente.
3. Isolar portas do switch progressivamente até localizar o segmento afetado.
4. Localizar fisicamente o dispositivo suspeito e removê-lo.
5. Aplicar regras de firewall e segmentação VLAN para impedir retorno.
6. Reavaliar periodicamente, especialmente após instalações ou manutenções. Não existe botão mágico que elimine o problema permanentemente. A rede muda, dispositivos novos entram, configurações velhas ficam esquecidas. Manutenção contínua é o que faz a diferença entre levar dois dias detectando uma intrusão leve e resolver em vinte minutos.