
Ein einfaches Werkzeug zur Erkennung von NBT-NS- und LLMNR-Spoofing (und um ein wenig damit herumzuspielen)
______ _____ __ _____ ______ ______ _____ _____ ____ _ _____ ______ _____
| ___|/ \ _| |_ ___ | | | ___|| ___|| |/ \| \ \| || \ | ___|| \
| | || ||_ _||___|| \ | ___| `-.`-. | _|| || \| || \| ___|| \
|______|\_____/ |__| |__|\__\|______||______||___| \_____/|__/\____||______/|______||______/
Autor: @_w_m__
Ein einfaches Tool zur Erkennung von NBT-NS- und LLMNR-Spoofing (und um ihnen ein bisschen in die Suppe zu spucken)

Pentester, Redteam-Mitglieder und sogar echte Angreifer lieben es, Tools wie Responder zu verwenden, um LLMNR- und/oder NBT-NS-Antworten zu spoofen. Es gibt einige hervorragende andere Tools, die bei der Erkennung helfen, wie z. B. respounder. Aber ich wollte es selbst herausfinden und gleichzeitig eine Möglichkeit hinzufügen, Leuten, die diese Spoofing-Tools verwenden, „Honey“-Tokens (gefälschte AD-Anmeldedaten) unterzujubeln.
git clone https://github.com/joda32/got-responded.git
cd got-responded
python3 -m venv responded-env
source responded-env/bin/activate
pip install -r requirements.txt
Dies startet es im Standardmodus, prüft sowohl auf LLMNR- als auch auf NBT-NS-Spoofing, sendet aber keine gefälschten SMB-Anmeldedaten.
python got-responded.py