
أداة كشف انتحال LLMNR/NBNS/mDNS
أداة كشف الاحتيال في LLMNR/NBNS/mDNS لمسؤولي الشبكات
فينديكيت (Vindicate) هي أداة تكتشف الاحتيال في خدمات الأسماء، والذي يستخدمه غالبًا مهاجمو شبكات تكنولوجيا المعلومات لسرقة بيانات الاعتماد (مثل كلمات مرور Windows Active Directory) من المستخدمين. صُممت لاكتشاف استخدام أدوات الاختراق مثل Responder وInveigh وNBNSpoof ووحدات Metasploit الخاصة بالاحتيال LLMNR وNBNS وmDNS، مع تجنب النتائج الإيجابية الخاطئة. وهذا يمكن الفريق الأزرق من اكتشاف المهاجمين وعزلهم بسرعة على شبكتهم. تستفيد الأداة من سجل أحداث Windows للتكامل السريع مع شبكة Active Directory، أو يمكن توجيه مخرجاتها إلى سجل لأنظمة أخرى.
يوجد رسم بياني يشرح هجمات الاحتيال وكيفية عمل فينديكيت على الويكي.
يتطلب .NET Framework 4.5.2
الخلاصة - قد يسرق المهاجمون جميع أنواع بيانات الاعتماد على شبكتك (كل شيء من بيانات اعتماد Active Directory إلى حسابات البريد الإلكتروني الشخصية إلى كلمات مرور قواعد البيانات) من تحت أنفك تمامًا وقد تكون غير مدرك تمامًا لحدوث ذلك.
فينديكيت محفوظة الحقوق لداني "Rushyo" مولز ومتاحة بموجب ترخيص GPLv3 دون ضمان. راجع ملف LICENSE.
قم بتنزيل VindicateTool.
افتح موجه أوامر غير مرتفع الصلاحيات (non-elevated) أو موجه PowerShell، واكتب ما يلي في المجلد الفرعي ReleaseBinaries:
./VindicateCLI.exe
الآن سيبحث فينديكيت عن احتيال LLMNR/NBNS/mDNS ويبلغ بالنتائج.
إذا لم تر شيئًا يحدث، جرب استخدام العلامة -v للحصول على مخرجات أكثر تفصيلاً حول ما يفعله فينديكيت.
إذا كان هناك احتيال جارٍ، فقد ترى شيئًا مثل هذا:
Received mDNS response from 192.168.1.24 claiming 192.168.1.24
Spoofing confidence level adjusted to Medium
Received LLMNR response from 192.168.1.24 claiming 192.168.1.24
Received NBNS response from 192.168.1.24 claiming 192.168.1.24
Detected active WPAD service at 192.168.1.24 claiming HTTP Code OK
Spoofing confidence level adjusted to Certain
Detected active WPAD service at 192.168.1.24 claiming HTTP Code OK
Detected active WPAD service at 192.168.1.24 claiming HTTP Code OK
Detected service on SMB TCP port at 192.168.1.24
Detected service on SMB TCP port at 192.168.1.24
Detected service on SMB TCP port at 192.168.1.24
يشير هذا إلى هجوم مستمر (في هذه الحالة، Responder يعمل بالإعدادات الافتراضية).
استخدم مفتاح ESC لإغلاق التطبيق.
استخدم -v مع VindicateCLI للحصول على مخرجات أكثر تفصيلاً.
سيحاول فينديكيت اكتشاف عنوان IP الخاص بك تلقائيًا. إذا كان لديك واجهات شبكة متعددة، فقد يوفر عنوانًا على الشبكة الخطأ. إذا كان الأمر كذلك، استخدم -a لإدخال عنوان IP الذي تريد استخدامه.
افتح موجه PowerShell مرتفع الصلاحيات (Administrator) واكتب ما يلي:
New-EventLog -Source "VindicateCLI" -LogName "Vindicate"
شغّل تطبيق CLI باستخدام -e لتفعيل تسجيل الأحداث. تستخدم الخدمة سجل أحداث Windows (أو ما يعادله في Mono) تلقائيًا.
يتم تخزين سجلات الأحداث تحت Applications and Services Log\Vindicate.
شغّل من موجه PowerShell مرتفع الصلاحيات (مع تغيير FULL\PATH\TO\ و ARGSHERE حسب الحاجة):
New-EventLog -Source "VindicateService" -LogName "Vindicate"
sc.exe create "VindicateService" DisplayName="Vindicate" start=auto binPath="FULL\PATH\TO\ReleaseBinaries\VindicateService.exe ARGSHERE" obj="NT Authority\NetworkService"
sc.exe start "VindicateService"
تدعم الخدمة جميع العلامات التي يدعمها تطبيق CLI باستثناء -e (سجلات الأحداث مفعلة دائمًا). لا تنسَ تحديث جدار الحماية المحلي!
يتطلب .NET Framework 4.5.2 و Visual Studio 2015 أو أحدث للبناء. تتوفر الملفات الثنائية المترجمة مسبقًا تحت ReleaseBinaries.
وارد:
صادر:
*منافذ عابرة. القيم المفترضة تعتمد على Windows Vista+
يمكن العثور على القائمة الكاملة على الويكي.
-h للحصول على المساعدة.-u و -p و -d.