
Dein MitM-Helfer für Weiterleitungsangriffe mit DHCPv6 DNS-Übernahme sowie mDNS-, LLMNR- und NetBIOS-NS-Spoofing.
Dein MitM-Seitenkicker für Relay-Angriffe mit DHCPv6-DNS-Übernahme
sowie mDNS-, LLMNR- und NetBIOS-NS-Spoofing
pretender ist ein von RedTeam Pentesting entwickeltes Tool, um Man-in-the-Middle-Positionen durch gespoofte lokale Namensauflösung und DHCPv6-DNS-Übernahme-Angriffe zu erlangen. pretender zielt hauptsächlich auf Windows-Hosts ab, da es für Relay-Angriffe gedacht ist, kann aber auf Linux, Windows und allen anderen Plattformen, die Go unterstützt, eingesetzt werden. Namensauflösungsanfragen können mit beliebigen IPs beantwortet werden, wenn das Relay-Tool auf einem anderen Host als pretender läuft. Es ist für die Zusammenarbeit mit Tools wie Impacket's ntlmrelayx.py und krbrelayx konzipiert, die die eingehenden Verbindungen für Relay-Angriffe oder Hash-Dumping verarbeiten.
Lies unseren Blogbeitrag für weitere Informationen über DHCPv6-DNS-Übernahme, lokales Namensauflösungs-Spoofing und Relay-Angriffe.
Um ein Gefühl für die Situation im lokalen Netzwerk zu bekommen, kann pretender im --dry-Modus gestartet werden, in dem es nur eingehende Anfragen protokolliert und keine beantwortet:
pretender -i eth0 --dry
pretender -i eth0 --dry --no-ra # ohne Router Advertisements (RA)
pretender -i eth0 --dry --no-ra-dns # mit RA, aber ohne DNS-Werbung in RA
Um lokales Namensauflösungs-Spoofing via mDNS, LLMNR und NetBIOS-NS sowie eine DHCPv6-DNS-Übernahme mit Router Advertisements durchzuführen, führe einfach pretender wie folgt aus:
pretender -i eth0
Du kannst bestimmte Angriffe deaktivieren mit --no-dhcp-dns (deaktiviert DHCPv6, DNS und Router Advertisements), --no-lnr (deaktiviert mDNS, LLMNR und NetBIOS-NS), --no-mdns, --no-llmnr, --no-netbios und --no-ra.
Wenn ntlmrelayx.py auf einem anderen Host läuft (sagen wir 10.0.0.10/fe80::5), führe pretender wie folgt aus:
pretender -i eth0 -4 "10.0.0.10" -6 "fe80::5"
Pretender kann so eingerichtet werden, dass es nur auf Anfragen für bestimmte Domänen antwortet (oder auf alle außer bestimmte Domänen) und die Spoofing-Angriffe nur für bestimmte Hosts durchführt (oder für alle außer bestimmte Hosts). Die Referenzierung von Hosts per Hostname basiert auf der Namensauflösung des Hosts, der pretender ausführt. Siehe folgendes Beispiel:
pretender -i eth0 --spoof "example.com" --dont-spoof-for "10.0.0.3,host1.corp,fe80::f" --ignore-nofqdn
Für weitere Informationen führe pretender --help aus.