Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
VindicateTool — Kit de detección de spoofing LLMNR/NBNS/mDNS | Kitploit
Herramientas/GitHubGitHub/rushyo/vindicatetool
Herramientas DefensivasReconocimientoRecopilación de InformaciónSeguridad de RedesDetección de IntrusionesRespuesta a IncidentesAnálisis de DNS
GitHubrushyo/vindicatetool

VindicateTool

Kit de detección de spoofing LLMNR/NBNS/mDNS

Ver Repositorio
618hace 4 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Vindicate

Supported GitHub stars

Un kit de detección de suplantación LLMNR/NBNS/mDNS para administradores de redes

¿Qué es Vindicate?

Vindicate es una herramienta que detecta la suplantación de servicios de nombres, utilizada a menudo por atacantes de redes informáticas para robar credenciales (por ejemplo, contraseñas de Active Directory de Windows) de los usuarios. Está diseñada para detectar el uso de herramientas de hacking como Responder, Inveigh, NBNSpoof, y los suplantadores LLMNR, NBNS y mDNS de Metasploit (LLMNR, NBNS, mDNS), evitando falsos positivos. Esto puede permitir a un Equipo Azul detectar y aislar rápidamente a los atacantes en su red. Aprovecha el registro de eventos de Windows para integrarse rápidamente con una red de Active Directory, o su salida puede dirigirse a un registro para otros sistemas.

Hay un diagrama que explica los ataques de suplantación y cómo funciona Vindicate en la wiki.

Requiere .NET Framework 4.5.2

¿Qué es la suplantación LLMNR/NBNS/mDNS y por qué necesito detectarla?

  • pentest.blog: ¿Qué es LLMNR y WPAD y cómo abusar de ellos durante una prueba de penetración?
  • Aptive Consulting: Ataque de suplantación LLMNR / NBT-NS - Pruebas de penetración en redes
  • GracefulSecurity: Robo de cuentas: suplantación LLMNR y NBT-NS

TL;DR - Los atacantes podrían estar robando todo tipo de credenciales en su red (desde credenciales de Active Directory hasta cuentas de correo electrónico personales o contraseñas de bases de datos) justo debajo de sus narices y es posible que no tenga ni idea de que está sucediendo.

Licencia

Vindicate es propiedad de Danny 'Rushyo' Moules y se proporciona bajo una licencia GPLv3 sin garantía. Consulte LICENSE.

Inicio rápido

Descargue VindicateTool.

Abra un símbolo del sistema no elevado, o un símbolo de PowerShell, y escriba lo siguiente en la subcarpeta ReleaseBinaries:

root@kitploit:~
./VindicateCLI.exe

Vindicate ahora buscará suplantación LLMNR/NBNS/mDNS e informará de los resultados.

Si no ve que sucede nada, pruebe a usar la opción -v para obtener una salida más detallada de lo que está haciendo Vindicate.

Si hay suplantación en curso, es posible que vea algo como esto:

root@kitploit:~
Received mDNS response from 192.168.1.24 claiming 192.168.1.24
Spoofing confidence level adjusted to Medium
Received LLMNR response from 192.168.1.24 claiming 192.168.1.24
Received NBNS response from 192.168.1.24 claiming 192.168.1.24
Detected active WPAD service at 192.168.1.24 claiming HTTP Code OK
Spoofing confidence level adjusted to Certain
Detected active WPAD service at 192.168.1.24 claiming HTTP Code OK
Detected active WPAD service at 192.168.1.24 claiming HTTP Code OK
Detected service on SMB TCP port at 192.168.1.24
Detected service on SMB TCP port at 192.168.1.24
Detected service on SMB TCP port at 192.168.1.24

Esto indica un ataque en curso (en este caso, Responder ejecutándose con los valores predeterminados).

Use ESC para cerrar la aplicación.

Obtener más información

Use -v con VindicateCLI para obtener una salida más detallada.

Establecer la dirección IP correcta

Vindicate intentará detectar automáticamente su dirección IP. Si tiene múltiples interfaces de red, esto podría proporcionar una dirección en la red equivocada. Si es así, use -a para ingresar la dirección IP que desea usar.

Habilitar el registro de eventos

Abra un símbolo del sistema de PowerShell elevado (Administrador) y escriba lo siguiente:

root@kitploit:~
New-EventLog -Source "VindicateCLI" -LogName "Vindicate"

Ejecute la aplicación CLI con -e para habilitar el registro de eventos. El servicio usa el Registro de eventos de Windows (o el equivalente de Mono) automáticamente.

Los registros de eventos se almacenan en Applications and Services Log\Vindicate.

Instalación del servicio

Ejecute desde un símbolo del sistema de PowerShell elevado (cambiando FULL\PATH\TO\ y ARGSHERE según sea necesario):

root@kitploit:~
New-EventLog -Source "VindicateService" -LogName "Vindicate"
sc.exe create "VindicateService" DisplayName="Vindicate" start=auto binPath="FULL\PATH\TO\ReleaseBinaries\VindicateService.exe ARGSHERE" obj="NT Authority\NetworkService"
sc.exe start "VindicateService"

El servicio admite todas las opciones que la aplicación CLI excepto -e (los registros de eventos siempre están habilitados). ¡No olvide actualizar el firewall local!

Cosas útiles

Requisitos de compilación

Requiere .NET Framework 4.5.2 y Visual Studio 2015 o superior para compilar. Los binarios precompilados están disponibles en ReleaseBinaries.

Configuración del cortafuegos

Entrante:

Saliente:

*Puertos efímeros. Los valores dados suponen Windows Vista+

IDs de eventos importantes

  • 7 - Indica que Vindicate ha aumentado su confianza en la evaluación de que se está produciendo suplantación*.
  • 8 - Se detectó un servicio WPAD (detección automática de proxy web) en una ubicación suplantada*.
  • 11 - Se detectó un servicio SMB (bloque de mensajes del servidor) en una ubicación suplantada*.
  • 6 - Se recibió una respuesta suplantada* a una consulta de nombre.

Se puede encontrar una lista completa en la wiki.

Notas

  • *Por defecto, Vindicate utiliza nombres de búsqueda que no deberían existir en ninguna red pero que parecen semirrealistas para un atacante que pudiera estar observando, para evitar falsos positivos donde haya servicios reales que puedan depender de estas consultas de nombres. Si realmente existen sistemas con esos nombres en su red, Vindicate dará falsos positivos.
  • Debido a lo anterior, Vindicate funciona mejor con opciones personalizadas ajustadas a su entorno. Use -h para obtener ayuda.
  • Como Vindicate utiliza una implementación parcial de servicios de nombres personalizada escrita en .NET, funciona incluso si la resolución de multidifusión está deshabilitada en el cliente.
  • Actualmente, Vindicate se basa principalmente en obtener una respuesta WPAD, siendo la detección SMB muy básica (solo verifica si un puerto SMB está en uso). Si Vindicate es adoptado y utilizado, escribiré un cliente SMB para verificar correctamente los servidores SMB y aumentar la confianza de Vindicate en su detección.
  • Vindicate puede detectar suplantación mDNS (a menudo asociada con Mac OS), pero esta detección no funcionará en Windows si la resolución de multidifusión está habilitada, ya que un puerto requerido está en uso por el sistema operativo. Considere deshabilitarla por razones de seguridad de todos modos (y reinicie el servicio DNS para aplicar los cambios).
  • Vindicate no requiere permisos administrativos para ejecutarse y se entristece si se ejecuta con privilegios elevados.
  • Vindicate puede enviar credenciales falsas a un atacante para frustrar sus movimientos. Consulte las opciones -u, -p y -d.
  • Vindicate se ha escrito pensando en el uso multiplataforma, pero aún no se ha probado para este propósito. Si se desea, hágamelo saber mediante un issue y su plataforma.
Descargar herramienta
ProtocoloPuerto localDirecciónPuerto remotoServicio
UDPLocal 49501<-Remoto 5355(LLMNR)
UDPLocal 49502<-Remoto 137(NBNS)
UDPLocal 5353<-Remoto 5353(mDNS)
ProtocoloPuerto localDirecciónPuerto remotoServicio
UDPLocal 49501->Remoto 5355(LLMNR)
UDPLocal 49502->Remoto 137(NBNS)
UDPLocal 5353->Remoto 5353(mDNS)
TCPLocal 49152-65535*->Remoto 80(WPAD)
TCPLocal 49152-65535*->Remoto 443(WPAD)
TCPLocal 49152-65535*->Remoto 139(SMB)