
Responder is a LLMNR, NBT-NS and MDNS poisoner, with built-in HTTP/SMB/MSSQL/FTP/LDAP rogue authentication server supporting NTLMv1/NTLMv2/LMv2, Extended Security NTLMSSP and Basic HTTP authentication.
⛔ [VERALTET] Aktiv unter https://github.com/lgandx/Responder
LLMNR/NBT-NS/mDNS-Vergifter
Autor: Laurent Gaffie [email protected] http://www.spiderlabs.com
Responder ist ein LLMNR-, NBT-NS- und MDNS-Vergifter. Er antwortet auf spezifische NBT-NS-Abfragen (NetBIOS Name Service) basierend auf deren Namenssuffix (siehe: http://support.microsoft.com/kb/163409). Standardmäßig antwortet das Tool nur auf Dateiserver-Dienstanfragen, also für SMB.
Das Konzept dahinter ist, unsere Antworten gezielt zu steuern und im Netzwerk unauffälliger zu sein. Dies hilft auch, legitimes NBT-NS-Verhalten nicht zu stören. Sie können die Option -r über die Befehlszeile setzen, wenn Sie auf den Namenssuffix der Workstation-Dienstanfrage antworten möchten.
Unterstützt standardmäßig NTLMv1- und NTLMv2-Hashes mit Extended Security NTLMSSP. Erfolgreich getestet mit Windows 95 bis Server 2012 RC, Samba und Mac OSX Lion. Klartext-Passwort wird für NT4 unterstützt, sowie LM-Hash-Downgrade, wenn die Option --lm gesetzt ist. Diese Funktionalität ist standardmäßig aktiviert, wenn das Tool gestartet wird.
Um die SQL-Authentifizierung auf dieses Tool umzuleiten, müssen Sie die Option -r setzen (NBT-NS-Abfragen für SQL Server verwendet den Workstation-Dienst-Namenssuffix) für Systeme älter als Windows Vista (LLMNR wird für Vista und höher verwendet). Dieser Server unterstützt NTLMv1- und LMv2-Hashes. Erfolgreich getestet mit Windows SQL Server 2005 & 2008.
Um die HTTP-Authentifizierung auf dieses Tool umzuleiten, müssen Sie die Option -r für Windows-Versionen älter als Vista setzen (NBT-NS-Abfragen für HTTP-Server werden mit dem Workstation-Dienst-Namenssuffix gesendet). Für Vista und höher wird LLMNR verwendet. Dieser Server unterstützt NTLMv1-, NTLMv2-Hashes und Basisauthentifizierung. Erfolgreich getestet mit IE 6 bis IE 10, Firefox, Chrome, Safari.
Hinweis: Dieses Modul funktioniert auch für WebDav-NTLM-Authentifizierung von Windows WebDav-Clients (WebClient). Sie können jetzt benutzerdefinierte Dateien an ein Opfer senden.
Gleiches wie oben. Der Ordner certs/ enthält 2 Standardschlüssel, darunter einen Dummy-Private-Key. Dies ist absichtlich so, damit Responder sofort einsatzbereit ist. Ein Skript wurde hinzugefügt, falls Sie Ihr eigenes selbstsigniertes Schlüsselpaar generieren müssen.
Um die LDAP-Authentifizierung auf dieses Tool umzuleiten, müssen Sie die Option -r für Windows-Versionen älter als Vista setzen (NBT-NS-Abfragen für HTTP-Server werden mit dem Workstation-Dienst-Namenssuffix gesendet). Für Vista und höher wird LLMNR verwendet. Dieser Server unterstützt NTLMSSP-Hashes und Simple Authentication (Klartext-Authentifizierung). Erfolgreich getestet mit dem Windows-Support-Tool "ldp" und LdapAdmin.
Diese Module sammeln Klartext-Anmeldeinformationen.
Dieser Server antwortet auf Typ-A-Abfragen. Dies ist sehr praktisch in Kombination mit ARP-Spoofing.
Dieses Modul erfasst alle HTTP-Anfragen von Personen, die Internet Explorer im Netzwerk starten, wenn die Option "Einstellungen automatisch erkennen" aktiviert ist. Dieses Modul ist äußerst effektiv. Sie können Ihr benutzerdefiniertes PAC-Skript in Responder.conf konfigurieren und HTML in die Antworten des Servers einfügen. Siehe Responder.conf.
Dieses Modul ermöglicht es, den PDC im Stealth-Modus zu finden.
Wenn die Option -f verwendet wird, fingerprintet Responder jeden Host, der eine LLMNR/NBT-NS-Abfrage gesendet hat. Alle Erfassungsmodule funktionieren weiterhin im Fingerprint-Modus.
ICMP-Redirect
python tools/Icmp-Redirect.py
Für MITM auf Windows XP/2003 und früheren Domänenmitgliedern. Dieser Angriff in Kombination mit dem DNS-Modul ist recht effektiv.
Rogue DHCP
python tools/DHCP.py
DHCP-Inform-Spoofing. Ermöglicht es Ihnen, den echten DHCP-Server IP-Adressen vergeben zu lassen und dann eine DHCP-Inform-Antwort zu senden, um Ihre IP-Adresse als primären DNS-Server und Ihre eigene WPAD-URL zu setzen.
Dieses Modul ermöglicht es Ihnen, NBT-NS-, BROWSER-, LLMNR- und DNS-Anfragen im Netzwerk zu sehen, ohne Antworten zu vergiften. Außerdem können Sie passiv Domänen, MSSQL-Server und Workstations kartieren und prüfen, ob ICMP-Redirect-Angriffe in Ihrem Subnetz plausibel sind.
Alle Hashes werden auf stdout ausgegeben und in einer einzigen, John-Jumbo-konformen Datei mit folgendem Format abgelegt:
(MODULE_NAME)-(HASH_TYPE)-(CLIENT_IP).txt
Protokolldateien befinden sich im Ordner "logs/". Hashes werden nur einmal pro Benutzer und Hash-Typ protokolliert und ausgegeben, es sei denn, Sie verwenden den ausführlichen Modus (-v).
Zusätzlich werden alle erfassten Hashes in einer SQLite-Datenbank protokolliert, die Sie in Responder.conf konfigurieren können.
Dieses Tool hört auf mehreren Ports: UDP 137, UDP 138, UDP 53, UDP/TCP 389, TCP 1433, TCP 80, TCP 139, TCP 445, TCP 21, TCP 3141, TCP 25, TCP 110, TCP 587 und Multicast UDP 5553.
Wenn Sie Samba auf Ihrem System ausführen, stoppen Sie smbd und nmbd sowie alle anderen Dienste, die auf diesen Ports lauschen.
Für Ubuntu-Benutzer:
Bearbeiten Sie die Datei /etc/NetworkManager/NetworkManager.conf und kommentieren Sie die Zeile: dns=dnsmasq. Töten Sie dann dnsmasq mit folgendem Befehl (als root): killall dnsmasq -9
Jeder rogue Server kann in Responder.conf deaktiviert werden.
Dieses Tool ist nicht für den Einsatz unter Windows vorgesehen.
Für OSX beachten Sie bitte: Responder muss mit einer IP-Adresse für das Flag -i gestartet werden (z.B. -i YOUR_IP_ADDR). Es gibt keine native Unterstützung in OSX für benutzerdefinierte Schnittstellenbindung. Die Verwendung von -i en1 wird nicht funktionieren. Um Responder mit der besten Erfahrung auszuführen, führen Sie Folgendes als root aus:
launchctl unload /System/Library/LaunchDaemons/com.apple.Kerberos.kdc.plist
launchctl unload /System/Library/LaunchDaemons/com.apple.mDNSResponder.plist
launchctl unload /System/Library/LaunchDaemons/com.apple.smbd.plist
launchctl unload /System/Library/LaunchDaemons/com.apple.netbiosd.plist
Lesen Sie sich zunächst die Responder.conf durch und passen Sie sie an Ihre Bedürfnisse an.
Ausführen des Tools:
./Responder.py [Optionen]
Typisches Anwendungsbeispiel:
./Responder.py -I eth0 -wrf
Optionen:
--version Zeigt die Versionsnummer des Programms an und beendet sich.
-h, --help Zeigt diese Hilfemeldung an und beendet sich.
-A, --analyze Analysemodus. Diese Option ermöglicht es Ihnen, NBT-NS-,
BROWSER- und LLMNR-Anfragen zu sehen, ohne zu antworten.
-I eth0, --interface=eth0
Zu verwendende Netzwerkschnittstelle.
-b, --basic Gibt eine HTTP-Basisauthentifizierung zurück. Standard: NTLM
-r, --wredir Aktiviert Antworten auf NetBIOS-Wredir-Suffix-Abfragen.
Das Antworten auf Wredir wird wahrscheinlich Dinge im Netzwerk
stören. Standard: False.
-d, --NBTNSdomain Aktiviert Antworten auf NetBIOS-Domänensuffix-Abfragen.
Das Antworten auf Domänensuffixe wird wahrscheinlich Dinge im Netzwerk
stören. Standard: False.
-f, --fingerprint Diese Option ermöglicht es Ihnen, einen Host zu fingerprinten,
der eine NBT-NS- oder LLMNR-Abfrage gesendet hat.
-w, --wpad Startet den WPAD-Rogue-Proxy-Server. Standardwert ist False.
-u UPSTREAM_PROXY, --upstream-proxy=UPSTREAM_PROXY
Upstream-HTTP-Proxy, der vom Rogue-WPAD-Proxy für
ausgehende Anfragen verwendet wird (Format: host:port).
-F, --ForceWpadAuth Erzwingt NTLM-/Basisauthentifizierung beim Abruf der
wpad.dat-Datei. Dies kann zu einer Anmeldeaufforderung führen.
Standard: False.
--lm Erzwingt LM-Hash-Downgrade für Windows XP/2003 und
früher. Standard: False.
-v, --verbose Erhöht die Ausführlichkeit.
NBT-NS/LLMNR Responder Erstellt von Laurent Gaffie Copyright (C) 2013 Trustwave Holdings, Inc.
Dieses Programm ist freie Software: Sie können es unter den Bedingungen der GNU General Public License, wie von der Free Software Foundation veröffentlicht, entweder Version 3 der Lizenz oder (nach Ihrer Wahl) jeder späteren Version weiterverbreiten und/oder modifizieren.
Dieses Programm wird in der Hoffnung verbreitet, dass es nützlich sein wird, aber OHNE JEDE GEWÄHRLEISTUNG; sogar ohne die implizite Gewährleistung der MARKTGÄNGIGKEIT oder EIGNUNG FÜR EINEN BESTIMMTEN ZWECK. Weitere Details finden Sie in der GNU General Public License.
Sie sollten eine Kopie der GNU General Public License zusammen mit diesem Programm erhalten haben. Wenn nicht, siehe http://www.gnu.org/licenses/.