Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
VindicateTool — أداة كشف انتحال LLMNR/NBNS/mDNS | Kitploit
أدوات/GitHubGitHub/rushyo/vindicatetool
أدوات دفاعيةالاستطلاعجمع المعلوماتأمن الشبكاتكشف التسللالاستجابة للحوادثتحليل DNS
GitHubrushyo/vindicatetool

VindicateTool

أداة كشف انتحال LLMNR/NBNS/mDNS

عرض المستودع
618منذ 4 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Vindicate

Supported GitHub stars

أداة كشف الاحتيال في LLMNR/NBNS/mDNS لمسؤولي الشبكات

ما هو فينديكيت؟

فينديكيت (Vindicate) هي أداة تكتشف الاحتيال في خدمات الأسماء، والذي يستخدمه غالبًا مهاجمو شبكات تكنولوجيا المعلومات لسرقة بيانات الاعتماد (مثل كلمات مرور Windows Active Directory) من المستخدمين. صُممت لاكتشاف استخدام أدوات الاختراق مثل Responder وInveigh وNBNSpoof ووحدات Metasploit الخاصة بالاحتيال LLMNR وNBNS وmDNS، مع تجنب النتائج الإيجابية الخاطئة. وهذا يمكن الفريق الأزرق من اكتشاف المهاجمين وعزلهم بسرعة على شبكتهم. تستفيد الأداة من سجل أحداث Windows للتكامل السريع مع شبكة Active Directory، أو يمكن توجيه مخرجاتها إلى سجل لأنظمة أخرى.

يوجد رسم بياني يشرح هجمات الاحتيال وكيفية عمل فينديكيت على الويكي.

يتطلب .NET Framework 4.5.2

ما هو الاحتيال عبر LLMNR/NBNS/mDNS ولماذا أحتاج إلى كشفه؟

  • pentest.blog: ما هو LLMNR و WPAD وكيفية إساءة استخدامهما أثناء الاختبار الاختراقي؟
  • Aptive Consulting: هجوم احتيال LLMNR / NBT-NS في اختبار اختراق الشبكات
  • GracefulSecurity: سرقة الحسابات: احتيال LLMNR و NBT-NS

الخلاصة - قد يسرق المهاجمون جميع أنواع بيانات الاعتماد على شبكتك (كل شيء من بيانات اعتماد Active Directory إلى حسابات البريد الإلكتروني الشخصية إلى كلمات مرور قواعد البيانات) من تحت أنفك تمامًا وقد تكون غير مدرك تمامًا لحدوث ذلك.

الترخيص

فينديكيت محفوظة الحقوق لداني "Rushyo" مولز ومتاحة بموجب ترخيص GPLv3 دون ضمان. راجع ملف LICENSE.

بداية سريعة

قم بتنزيل VindicateTool.

افتح موجه أوامر غير مرتفع الصلاحيات (non-elevated) أو موجه PowerShell، واكتب ما يلي في المجلد الفرعي ReleaseBinaries:

root@kitploit:~
./VindicateCLI.exe

الآن سيبحث فينديكيت عن احتيال LLMNR/NBNS/mDNS ويبلغ بالنتائج.

إذا لم تر شيئًا يحدث، جرب استخدام العلامة -v للحصول على مخرجات أكثر تفصيلاً حول ما يفعله فينديكيت.

إذا كان هناك احتيال جارٍ، فقد ترى شيئًا مثل هذا:

root@kitploit:~
Received mDNS response from 192.168.1.24 claiming 192.168.1.24
Spoofing confidence level adjusted to Medium
Received LLMNR response from 192.168.1.24 claiming 192.168.1.24
Received NBNS response from 192.168.1.24 claiming 192.168.1.24
Detected active WPAD service at 192.168.1.24 claiming HTTP Code OK
Spoofing confidence level adjusted to Certain
Detected active WPAD service at 192.168.1.24 claiming HTTP Code OK
Detected active WPAD service at 192.168.1.24 claiming HTTP Code OK
Detected service on SMB TCP port at 192.168.1.24
Detected service on SMB TCP port at 192.168.1.24
Detected service on SMB TCP port at 192.168.1.24

يشير هذا إلى هجوم مستمر (في هذه الحالة، Responder يعمل بالإعدادات الافتراضية).

استخدم مفتاح ESC لإغلاق التطبيق.

الحصول على مزيد من المعلومات

استخدم -v مع VindicateCLI للحصول على مخرجات أكثر تفصيلاً.

تحديد عنوان IP الصحيح

سيحاول فينديكيت اكتشاف عنوان IP الخاص بك تلقائيًا. إذا كان لديك واجهات شبكة متعددة، فقد يوفر عنوانًا على الشبكة الخطأ. إذا كان الأمر كذلك، استخدم -a لإدخال عنوان IP الذي تريد استخدامه.

تفعيل تسجيل الأحداث

افتح موجه PowerShell مرتفع الصلاحيات (Administrator) واكتب ما يلي:

root@kitploit:~
New-EventLog -Source "VindicateCLI" -LogName "Vindicate"

شغّل تطبيق CLI باستخدام -e لتفعيل تسجيل الأحداث. تستخدم الخدمة سجل أحداث Windows (أو ما يعادله في Mono) تلقائيًا.

يتم تخزين سجلات الأحداث تحت Applications and Services Log\Vindicate.

تثبيت الخدمة

شغّل من موجه PowerShell مرتفع الصلاحيات (مع تغيير FULL\PATH\TO\ و ARGSHERE حسب الحاجة):

root@kitploit:~
New-EventLog -Source "VindicateService" -LogName "Vindicate"
sc.exe create "VindicateService" DisplayName="Vindicate" start=auto binPath="FULL\PATH\TO\ReleaseBinaries\VindicateService.exe ARGSHERE" obj="NT Authority\NetworkService"
sc.exe start "VindicateService"

تدعم الخدمة جميع العلامات التي يدعمها تطبيق CLI باستثناء -e (سجلات الأحداث مفعلة دائمًا). لا تنسَ تحديث جدار الحماية المحلي!

أمور مفيدة

متطلبات البناء

يتطلب .NET Framework 4.5.2 و Visual Studio 2015 أو أحدث للبناء. تتوفر الملفات الثنائية المترجمة مسبقًا تحت ReleaseBinaries.

تكوين جدار الحماية

وارد:

  • UDP Local 49501 <- Remote 5355 (LLMNR)
  • UDP Local 49502 <- Remote 137 (NBNS)
  • UDP Local 5353 <- Remote 5353 (mDNS)

صادر:

  • UDP Local 49501 -> Remote 5355 (LLMNR)
  • UDP Local 49502 -> Remote 137 (NBNS)
  • UDP Local 5353 -> Remote 5353 (mDNS)
  • TCP Local 49152-65535* -> Remote 80 (WPAD)
  • TCP Local 49152-65535* -> Remote 443 (WPAD)
  • TCP Local 49152-65535* -> Remote 139 (SMB)

*منافذ عابرة. القيم المفترضة تعتمد على Windows Vista+

أرقام تعريف الأحداث المهمة

  • 7 - يشير إلى أن فينديكيت قد رفع مستوى ثقته في تقييم أن الاحتيال* جارٍ.
  • 8 - تم اكتشاف خدمة WPAD (اكتشاف وكيل الويب التلقائي) في موقع مزيف*.
  • 11 - تم اكتشاف خدمة SMB (كتلة رسائل الخادم) في موقع مزيف*.
  • 6 - تم استلام رد مزيف* على استعلام اسم.

يمكن العثور على القائمة الكاملة على الويكي.

ملاحظات

  • *افتراضيًا، يستخدم فينديكيت أسماء استعلام لا ينبغي أن توجد في أي شبكة ولكنها تبدو واقعية إلى حد ما للمهاجم الذي قد يراقب، وذلك لتجنب النتائج الإيجابية الخاطئة عندما تكون لديك خدمات حقيقية قد تعتمد على هذه الاستعلامات. إذا كانت الأنظمة التي تحمل هذه الأسماء موجودة بالفعل على شبكتك، فسيعطي فينديكيت نتائج إيجابية خاطئة.
  • نظرًا لما سبق، يعمل فينديكيت بشكل أفضل مع علامات مخصصة مضبوطة على بيئتك. استخدم -h للحصول على المساعدة.
  • نظرًا لأن فينديكيت يستخدم تطبيق خدمة أسماء جزئي مخصص مكتوب بلغة .NET، فإنه يعمل حتى إذا كان تحليل الإرسال المتعدد معطلاً على العميل.
  • يعتمد فينديكيت حاليًا بشكل رئيسي على الحصول على استجابة WPAD، مع كون اكتشاف SMB أساسيًا جدًا (يقوم فقط بالتحقق مما إذا كان منفذ SBM قيد الاستخدام). إذا تم اعتماد فينديكيت واستخدامه، سأكتب عميل SMB للتحقق بشكل صحيح من خوادم SBM وزيادة ثقة فينديكيت في اكتشافه.
  • يمكن لفينديكيت اكتشاف احتيال mDNS (المرتبط غالبًا بنظام Mac OS)، لكن هذا الاكتشاف لن يعمل على Windows إذا كان تحليل الإرسال المتعدد مفعلاً لأن منفذًا مطلوبًا قيد الاستخدام من قبل نظام التشغيل. فكر في تعطيله لأسباب أمنية على أي حال (وأعد تعيين خدمة DNS لتطبيق التغييرات).
  • لا يتطلب فينديكيت أذونات إدارية للتشغيل ويحزن إذا قمت بتشغيله بصلاحيات عالية.
  • يمكن لفينديكيت إرسال بيانات اعتماد مزيفة إلى المهاجم لإعاقة تحركاته. تحقق من العلامات -u و -p و -d.
  • تم كتابة فينديكيت مع مراعاة الاستخدام عبر المنصات، لكن لم يتم اختباره لهذا الغرض بعد. إذا كان ذلك مرغوبًا، فأخبرني من خلال إصدار تقرير issue مع منصتك.
تنزيل الأداة