
Kit de detección de spoofing LLMNR/NBNS/mDNS
Un kit de detección de suplantación LLMNR/NBNS/mDNS para administradores de redes
Vindicate es una herramienta que detecta la suplantación de servicios de nombres, utilizada a menudo por atacantes de redes informáticas para robar credenciales (por ejemplo, contraseñas de Active Directory de Windows) de los usuarios. Está diseñada para detectar el uso de herramientas de hacking como Responder, Inveigh, NBNSpoof, y los suplantadores LLMNR, NBNS y mDNS de Metasploit (LLMNR, NBNS, mDNS), evitando falsos positivos. Esto puede permitir a un Equipo Azul detectar y aislar rápidamente a los atacantes en su red. Aprovecha el registro de eventos de Windows para integrarse rápidamente con una red de Active Directory, o su salida puede dirigirse a un registro para otros sistemas.
Hay un diagrama que explica los ataques de suplantación y cómo funciona Vindicate en la wiki.
Requiere .NET Framework 4.5.2
TL;DR - Los atacantes podrían estar robando todo tipo de credenciales en su red (desde credenciales de Active Directory hasta cuentas de correo electrónico personales o contraseñas de bases de datos) justo debajo de sus narices y es posible que no tenga ni idea de que está sucediendo.
Vindicate es propiedad de Danny 'Rushyo' Moules y se proporciona bajo una licencia GPLv3 sin garantía. Consulte LICENSE.
Descargue VindicateTool.
Abra un símbolo del sistema no elevado, o un símbolo de PowerShell, y escriba lo siguiente en la subcarpeta ReleaseBinaries:
./VindicateCLI.exe
Vindicate ahora buscará suplantación LLMNR/NBNS/mDNS e informará de los resultados.
Si no ve que sucede nada, pruebe a usar la opción -v para obtener una salida más detallada de lo que está haciendo Vindicate.
Si hay suplantación en curso, es posible que vea algo como esto:
Received mDNS response from 192.168.1.24 claiming 192.168.1.24
Spoofing confidence level adjusted to Medium
Received LLMNR response from 192.168.1.24 claiming 192.168.1.24
Received NBNS response from 192.168.1.24 claiming 192.168.1.24
Detected active WPAD service at 192.168.1.24 claiming HTTP Code OK
Spoofing confidence level adjusted to Certain
Detected active WPAD service at 192.168.1.24 claiming HTTP Code OK
Detected active WPAD service at 192.168.1.24 claiming HTTP Code OK
Detected service on SMB TCP port at 192.168.1.24
Detected service on SMB TCP port at 192.168.1.24
Detected service on SMB TCP port at 192.168.1.24
Esto indica un ataque en curso (en este caso, Responder ejecutándose con los valores predeterminados).
Use ESC para cerrar la aplicación.
Use -v con VindicateCLI para obtener una salida más detallada.
Vindicate intentará detectar automáticamente su dirección IP. Si tiene múltiples interfaces de red, esto podría proporcionar una dirección en la red equivocada. Si es así, use -a para ingresar la dirección IP que desea usar.
Abra un símbolo del sistema de PowerShell elevado (Administrador) y escriba lo siguiente:
New-EventLog -Source "VindicateCLI" -LogName "Vindicate"
Ejecute la aplicación CLI con -e para habilitar el registro de eventos. El servicio usa el Registro de eventos de Windows (o el equivalente de Mono) automáticamente.
Los registros de eventos se almacenan en Applications and Services Log\Vindicate.
Ejecute desde un símbolo del sistema de PowerShell elevado (cambiando FULL\PATH\TO\ y ARGSHERE según sea necesario):
New-EventLog -Source "VindicateService" -LogName "Vindicate"
sc.exe create "VindicateService" DisplayName="Vindicate" start=auto binPath="FULL\PATH\TO\ReleaseBinaries\VindicateService.exe ARGSHERE" obj="NT Authority\NetworkService"
sc.exe start "VindicateService"
El servicio admite todas las opciones que la aplicación CLI excepto -e (los registros de eventos siempre están habilitados). ¡No olvide actualizar el firewall local!
Requiere .NET Framework 4.5.2 y Visual Studio 2015 o superior para compilar. Los binarios precompilados están disponibles en ReleaseBinaries.
Entrante:
Saliente:
*Puertos efímeros. Los valores dados suponen Windows Vista+
Se puede encontrar una lista completa en la wiki.
-h para obtener ayuda.-u, -p y -d.| Protocolo | Puerto local | Dirección | Puerto remoto | Servicio |
|---|
| UDP | Local 49501 | <- | Remoto 5355 | (LLMNR) |
| UDP | Local 49502 | <- | Remoto 137 | (NBNS) |
| UDP | Local 5353 | <- | Remoto 5353 | (mDNS) |
| Protocolo | Puerto local | Dirección | Puerto remoto | Servicio |
|---|
| UDP | Local 49501 | -> | Remoto 5355 | (LLMNR) |
| UDP | Local 49502 | -> | Remoto 137 | (NBNS) |
| UDP | Local 5353 | -> | Remoto 5353 | (mDNS) |
| TCP | Local 49152-65535* | -> | Remoto 80 | (WPAD) |
| TCP | Local 49152-65535* | -> | Remoto 443 | (WPAD) |
| TCP | Local 49152-65535* | -> | Remoto 139 | (SMB) |