
LLMNR/NBNS/mDNS Spoofing-Erkennungstoolkit
Ein LLMNR/NBNS/mDNS-Spoofing-Erkennungs-Toolkit für Netzwerkadministratoren
Vindicate ist ein Tool, das Namensdienst-Spoofing erkennt, das häufig von IT-Netzwerk-Angreifern verwendet wird, um Anmeldeinformationen (z. B. Windows Active Directory-Passwörter) von Benutzern zu stehlen. Es wurde entwickelt, um den Einsatz von Hacking-Tools wie Responder, Inveigh, NBNSpoof und Metasploit's LLMNR, NBNS und mDNS Spoofer zu erkennen, während Fehlalarme vermieden werden. Dies kann es einem Blue Team ermöglichen, Angreifer in ihrem Netzwerk schnell zu erkennen und zu isolieren. Es nutzt das Windows-Ereignisprotokoll, um sich schnell in ein Active Directory-Netzwerk zu integrieren, oder seine Ausgabe kann zur Protokollierung an andere Systeme weitergeleitet werden.
Es gibt ein Diagramm, das Spoofing-Angriffe und die Funktionsweise von Vindicate im Wiki erklärt.
Erfordert .NET Framework 4.5.2
TL;DR - Angreifer könnten alle möglichen Anmeldeinformationen in Ihrem Netzwerk stehlen (von Active Directory-Anmeldedaten über persönliche E-Mail-Konten bis hin zu Datenbank-Passwörtern) direkt vor Ihrer Nase und Sie sind sich möglicherweise gar nicht bewusst, dass dies geschieht.
Vindicate ist urheberrechtlich geschützt von Danny 'Rushyo' Moules und wird unter einer GPLv3-Lizenz ohne Gewährleistung bereitgestellt. Siehe LICENSE.
Laden Sie VindicateTool herunter.
Öffnen Sie eine nicht erhöhte Eingabeaufforderung oder PowerShell-Eingabeaufforderung und geben Sie Folgendes im Unterordner ReleaseBinaries ein:
./VindicateCLI.exe
Vindicate wird nun nach LLMNR/NBNS/mDNS-Spoofing suchen und Bericht erstatten.
Wenn Sie nichts passieren sehen, versuchen Sie, das Flag -v zu verwenden, um eine ausführlichere Ausgabe darüber zu erhalten, was Vindicate tut.
Wenn Spoofing stattfindet, sehen Sie möglicherweise so etwas wie:
Received mDNS response from 192.168.1.24 claiming 192.168.1.24
Spoofing confidence level adjusted to Medium
Received LLMNR response from 192.168.1.24 claiming 192.168.1.24
Received NBNS response from 192.168.1.24 claiming 192.168.1.24
Detected active WPAD service at 192.168.1.24 claiming HTTP Code OK
Spoofing confidence level adjusted to Certain
Detected active WPAD service at 192.168.1.24 claiming HTTP Code OK
Detected active WPAD service at 192.168.1.24 claiming HTTP Code OK
Detected service on SMB TCP port at 192.168.1.24
Detected service on SMB TCP port at 192.168.1.24
Detected service on SMB TCP port at 192.168.1.24
Dies deutet auf einen laufenden Angriff hin (in diesem Fall Responder, der mit Standardeinstellungen läuft).
Drücken Sie ESC, um die Anwendung zu schließen.
Verwenden Sie -v mit VindicateCLI, um eine ausführlichere Ausgabe zu erhalten.
Vindicate versucht, Ihre IP-Adresse automatisch zu erkennen. Wenn Sie mehrere Netzwerkschnittstellen haben, kann dies eine Adresse im falschen Netzwerk liefern. Verwenden Sie in diesem Fall -a, um die gewünschte IP-Adresse einzugeben.
Öffnen Sie eine erhöhte (Administrator-)PowerShell-Eingabeaufforderung und geben Sie Folgendes ein:
New-EventLog -Source "VindicateCLI" -LogName "Vindicate"
Führen Sie die CLI-App mit -e aus, um die Ereignisprotokollierung zu aktivieren. Der Dienst verwendet automatisch das Windows-Ereignisprotokoll (oder das Mono-Äquivalent).
Ereignisprotokolle werden unter Applications and Services Log\Vindicate gespeichert.
Führen Sie von einer erhöhten PowerShell-Eingabeaufforderung aus (passen Sie FULL\PATH\TO\ und ARGSHERE entsprechend an):
New-EventLog -Source "VindicateService" -LogName "Vindicate"
sc.exe create "VindicateService" DisplayName="Vindicate" start=auto binPath="FULL\PATH\TO\ReleaseBinaries\VindicateService.exe ARGSHERE" obj="NT Authority\NetworkService"
sc.exe start "VindicateService"
Der Dienst unterstützt alle Flags der CLI-App außer -e (Ereignisprotokolle sind immer aktiviert). Vergessen Sie nicht, die lokale Firewall zu aktualisieren!
Erfordert .NET Framework 4.5.2 und Visual Studio 2015 oder höher zum Erstellen. Vorkompilierte Binärdateien sind unter ReleaseBinaries verfügbar.
Eingehend:
Ausgehend:
*Ephemere Ports. Die angegebenen Werte gelten für Windows Vista+
Eine vollständige Liste finden Sie im Wiki.
-h, um Hilfe zu erhalten.-u, -p und -d an.