Detekci pomoci ARP ci ICMP lze odstinit tim, ze si softwarovy filtr nastavite tak jak potrebujete. Detekci pomoci analyzy DNS toku zabranite snadno, nebudete prekladat IP adresy. Horsi je to pri zjistovani pomoci prodlevy odezvy, system sice lze nastavit tak aby odpovidal s konstantni prodlevou, tak velkou aby se do ni schovalo zdrzeni kvuli promiskuitnimu modu, ale to by melo byt vyhodnoceno jako anomalie. Ale system muze byt zaneprazdnen i necim jinym nez zachytavanim paketu, takze to nejde spolehlive potvrdit. Zaver je tady takovy, ze pokud ten kdo zjistuje nema pristup k pocitaci, ktery zkouma, tak neexistuje 100% metoda jak zjistit, jestli na nem nekdo neprepnul sitovou kartu do promiskuitniho modu.