
Tu compañero MitM para ataques de retransmisión con toma de control de DNS mediante DHCPv6, así como spoofing de mDNS, LLMNR y NetBIOS-NS.
Tu compañero MitM para ataques de retransmisión que incluye toma de control de DNS por DHCPv6, así como suplantación de mDNS, LLMNR y NetBIOS-NS
pretender es una herramienta desarrollada por RedTeam Pentesting para obtener posiciones de intermediario (MitM) mediante resolución de nombres local suplantada y ataques de toma de control de DNS por DHCPv6. pretender apunta principalmente a hosts Windows, ya que está diseñado para ser usado en ataques de retransmisión, pero se puede desplegar en Linux, Windows y todas las demás plataformas que Go soporta. Las consultas de resolución de nombres pueden responderse con IPs arbitrarias para situaciones en las que la herramienta de retransmisión se ejecuta en un host diferente a pretender. Está diseñado para trabajar con herramientas como Impacket's ntlmrelayx.py y krbrelayx que manejan las conexiones entrantes para ataques de retransmisión o volcado de hashes.
Lea nuestra entrada de blog para obtener más información sobre la toma de control de DNS por DHCPv6, la suplantación de resolución de nombres local y los ataques de retransmisión.
Para hacerse una idea de la situación en la red local, pretender se puede iniciar en modo --dry donde solo registra las consultas entrantes y no responde ninguna:
pretender -i eth0 --dry
pretender -i eth0 --dry --no-ra # sin anuncios de router (RA)
pretender -i eth0 --dry --no-ra-dns # con RA pero sin anunciar DNS en RA
Para realizar suplantación de resolución de nombres local a través de mDNS, LLMNR y NetBIOS-NS, así como una toma de control de DNS por DHCPv6 con anuncios de router, simplemente ejecute pretender de la siguiente manera:
pretender -i eth0
Puede deshabilitar ciertos ataques con --no-dhcp-dns (deshabilita DHCPv6, DNS y anuncios de router), --no-lnr (deshabilita mDNS, LLMNR y NetBIOS-NS), --no-mdns, --no-llmnr, --no-netbios y --no-ra.
Si ntlmrelayx.py se ejecuta en un host diferente (por ejemplo, 10.0.0.10/fe80::5), ejecute pretender de la siguiente manera:
pretender -i eth0 -4 "10.0.0.10" -6 "fe80::5"
Pretender se puede configurar para responder solo a consultas de ciertos dominios (o todos excepto ciertos dominios) y puede realizar los ataques de suplantación solo para ciertos hosts (o todos excepto ciertos hosts). Hacer referencia a hosts por nombre de host depende de la resolución de nombres del host que ejecuta pretender. Vea el siguiente ejemplo:
pretender -i eth0 --spoof "example.com" --dont-spoof-for "10.0.0.3,host1.corp,fe80::f" --ignore-nofqdn
Para más información, ejecute pretender --help.