
Responder es un envenenador de LLMNR, NBT-NS y MDNS, con un servidor de autenticación rogue HTTP/SMB/MSSQL/FTP/LDAP integrado que soporta NTLMv1/NTLMv2/LMv2, Seguridad Extendida NTLMSSP y autenticación HTTP Basic.
⛔ [OBSOLETO] Activo en https://github.com/lgandx/Responder
LLMNR/NBT-NS/mDNS Envenenador
Autor: Laurent Gaffie <[email protected] > http://www.spiderlabs.com
Responder es un envenenador de LLMNR, NBT-NS y mDNS. Responderá a consultas específicas de NBT-NS (NetBIOS Name Service) basadas en su sufijo de nombre (ver: http://support.microsoft.com/kb/163409). Por defecto, la herramienta solo responderá a solicitudes del Servicio de Archivos (File Server Service), que es para SMB.
El concepto detrás de esto es apuntar nuestras respuestas y ser más sigilosos en la red. Esto también ayuda a asegurar que no rompemos el comportamiento legítimo de NBT-NS. Puede configurar la opción -r mediante la línea de comandos si desea responder al sufijo de nombre de solicitud del Servicio de Estación de Trabajo.
Soporta hashes NTLMv1, NTLMv2 con Seguridad Extendida NTLMSSP por defecto. Probado con éxito desde Windows 95 hasta Server 2012 RC, Samba y Mac OSX Lion. Se admite contraseña en texto claro para NT4, y degradación del hash LM cuando se establece la opción --lm. Esta funcionalidad está habilitada por defecto cuando se lanza la herramienta.
Para redirigir la autenticación SQL a esta herramienta, necesitará configurar la opción -r (las consultas NBT-NS para la búsqueda de SQL Server usan el sufijo de nombre del Servicio de Estación de Trabajo) para sistemas anteriores a Windows Vista (LLMNR se usará para Vista y superiores). Este servidor soporta hashes NTLMv1, LMv2. Esta funcionalidad fue probada con éxito en Windows SQL Server 2005 y 2008.
Para redirigir la autenticación HTTP a esta herramienta, necesitará configurar la opción -r para versiones de Windows anteriores a Vista (las consultas NBT-NS para la búsqueda de servidores HTTP se envían usando el sufijo de nombre del Servicio de Estación de Trabajo). Para Vista y superiores, se usará LLMNR. Este servidor soporta hashes NTLMv1, NTLMv2 y Autenticación Básica. Este servidor fue probado con éxito en IE 6 a IE 10, Firefox, Chrome, Safari.
Nota: Este módulo también funciona para la autenticación NTLM de WebDav emitida desde clientes WebDav de Windows (WebClient). Ahora puede enviar sus archivos personalizados a una víctima.
Igual que el anterior. La carpeta certs/ contiene 2 claves predeterminadas, incluyendo una clave privada ficticia. Esto es intencional, el propósito es que Responder funcione sin configuración adicional. Se agregó un script en caso de que necesite generar su propio par de claves autofirmadas.
Para redirigir la autenticación LDAP a esta herramienta, necesitará configurar la opción -r para versiones de Windows anteriores a Vista (las consultas NBT-NS para la búsqueda de servidores HTTP se envían usando el sufijo de nombre del Servicio de Estación de Trabajo). Para Vista y superiores, se usará LLMNR. Este servidor soporta hashes NTLMSSP y Autenticación Simple (autenticación en texto claro). Este servidor fue probado con éxito en la herramienta de soporte de Windows "ldp" y LdapAdmin.
Este módulo recopilará credenciales en texto claro.
Este servidor responderá consultas de tipo A. Esto es muy útil cuando se combina con suplantación ARP.
Este módulo capturará todas las solicitudes HTTP de cualquiera que ejecute Internet Explorer en la red si tienen habilitada la "Detección automática de configuración". Este módulo es muy efectivo. Puede configurar su script PAC personalizado en Responder.conf e inyectar HTML en las respuestas del servidor. Consulte Responder.conf.
Este módulo permite encontrar el PDC en modo sigiloso.
Cuando se usa la opción -f, Responder tomará la huella digital de cada host que emitió una consulta LLMNR/NBT-NS. Todos los módulos de captura aún funcionan mientras está en modo de huella digital.
Redirección ICMP
python tools/Icmp-Redirect.py
Para MITM en miembros de dominio Windows XP/2003 y anteriores. Este ataque combinado con el módulo DNS es bastante efectivo.
DHCP Rogue
python tools/DHCP.py
Suplantación DHCP Inform. Le permite dejar que el servidor DHCP real emita direcciones IP, y luego enviar una respuesta DHCP Inform para establecer su dirección IP como servidor DNS primario y su propia URL WPAD.
Este módulo le permite ver solicitudes NBT-NS, BROWSER, LLMNR, DNS en la red sin envenenar ninguna respuesta. Además, puede mapear dominios, servidores MSSQL, estaciones de trabajo de forma pasiva, ver si los ataques de redirección ICMP son plausibles en su subred.
Todos los hashes se imprimen en stdout y se vuelcan en un archivo compatible con John Jumbo, usando este formato:
(MODULE_NAME)-(HASH_TYPE)-(CLIENT_IP).txt
Los archivos de registro se encuentran en la carpeta "logs/". Los hashes se registrarán e imprimirán solo una vez por usuario por tipo de hash, a menos que esté usando el modo Verbose (-v).
Adicionalmente, todos los hashes capturados se registran en una base de datos SQLite que puede configurar en Responder.conf
Esta herramienta escucha en varios puertos: UDP 137, UDP 138, UDP 53, UDP/TCP 389,TCP 1433, TCP 80, TCP 139, TCP 445, TCP 21, TCP 3141,TCP 25, TCP 110, TCP 587 y Multicast UDP 5553.
Si ejecuta Samba en su sistema, detenga smbd y nmbd y todos los demás servicios que escuchen en estos puertos.
Para usuarios de Ubuntu:
Edite este archivo /etc/NetworkManager/NetworkManager.conf y comente la línea: dns=dnsmasq. Luego mate dnsmasq con este comando (como root): killall dnsmasq -9
Cualquier servidor rogue se puede desactivar en Responder.conf.
Esta herramienta no está diseñada para funcionar en Windows.
Para OSX, tenga en cuenta: Responder debe lanzarse con una dirección IP para la bandera -i (ej. -i YOUR_IP_ADDR). No hay soporte nativo en OSX para enlace de interfaz personalizado. Usar -i en1 no funcionará. Además, para ejecutar Responder con la mejor experiencia, ejecute lo siguiente como root:
launchcl unload /System/Library/LaunchDaemons/com.apple.Kerberos.kdc.plist
launchctl unload /System/Library/LaunchDaemons/com.apple.mDNSResponder.plist
launchctl unload /System/Library/LaunchDaemons/com.apple.smbd.plist
launchctl unload /System/Library/LaunchDaemons/com.apple.netbiosd.plist
En primer lugar, eche un vistazo a Responder.conf y ajústelo según sus necesidades.
Ejecutando la herramienta:
./Responder.py [options]
Ejemplo de uso típico:
./Responder.py -I eth0 -wrf
Opciones:
--version muestra el número de versión del programa y sale
-h, --help muestra este mensaje de ayuda y sale
-A, --analyze Modo de análisis. Esta opción le permite ver NBT-NS,
solicitudes BROWSER, LLMNR sin responder.
-I eth0, --interface=eth0
Interfaz de red a usar
-b, --basic Devuelve una autenticación HTTP básica. Por defecto: NTLM
-r, --wredir Habilita respuestas para consultas de sufijo wredir de netbios.
Responder a wredir probablemente romperá cosas en la
red. Por defecto: False
-d, --NBTNSdomain Habilita respuestas para consultas de sufijo de dominio netbios.
Responder a sufijos de dominio probablemente romperá cosas
en la red. Por defecto: False
-f, --fingerprint Esta opción le permite tomar la huella digital de un host que
emitió una consulta NBT-NS o LLMNR.
-w, --wpad Inicia el servidor proxy rogue WPAD. El valor por defecto es
False
-u UPSTREAM_PROXY, --upstream-proxy=UPSTREAM_PROXY
Proxy HTTP ascendente utilizado por el proxy WPAD rogue para
solicitudes salientes (formato: host:port)
-F, --ForceWpadAuth Forzar autenticación NTLM/Básica en la recuperación del archivo
wpad.dat. Esto puede causar un mensaje de inicio de sesión. Por defecto:
False
--lm Forzar degradación del hash LM para Windows XP/2003 y
anteriores. Por defecto: False
-v, --verbose Aumenta la verbosidad.
NBT-NS/LLMNR Responder Creado por Laurent Gaffie Copyright (C) 2013 Trustwave Holdings, Inc.
Este programa es software libre: puede redistribuirlo y/o modificarlo bajo los términos de la Licencia Pública General de GNU publicada por la Free Software Foundation, ya sea la versión 3 de la Licencia, o (a su elección) cualquier versión posterior.
Este programa se distribuye con la esperanza de que sea útil, pero SIN NINGUNA GARANTÍA; sin siquiera la garantía implícita de COMERCIABILIDAD o APTITUD PARA UN PROPÓSITO PARTICULAR. Consulte la Licencia Pública General de GNU para más detalles.
Usted debería haber recibido una copia de la Licencia Pública General de GNU junto con este programa. Si no es así, consulte http://www.gnu.org/licenses/