zumindest theoretisch gibts die möglichkeit hosts zu erkennen deren netzwerkkarte im promiscious-mode arbeitet.
also:
1.) man sende soviele daten an eine mac-adresse die es gar nicht gibt wie über das netzwerk gehen.
2.) da der rechner mit der promiscious-NIC jetzt ziemlich viel arbeit hat kann man das leicht herausfinden wenn z.B. ein ping statt 20ms plötzlich 1000ms dauert (achtung: wenn das netzwerk durch die vielen datenpakete an die nicht existierend mac-adr. so belastet ist dauert ein ping reply u.U. auch bei nicht sniffenden hosts _etwas_ länger).
möglichkeit 2:
1.) man schickt einen ICMP-echo-request an eine MAC-adresse die es nicht gibt. als IP-adresse des empfängers nimmt man die IP-adresse des zu testenden hosts.
2.) antwortet der zu testende host auf den echo-request kann man sicher sein, dass da jemand mitsnifft
mfg, speedjunkie