
Responder es un envenenador de LLMNR, NBT-NS y MDNS, con un servidor de autenticación rogue HTTP/SMB/MSSQL/FTP/LDAP integrado que soporta NTLMv1/NTLMv2/LMv2, Seguridad Extendida NTLMSSP y autenticación HTTP Basic.
⛔ [OBSOLETO] Activo en https://github.com/lgandx/Responder
LLMNR/NBT-NS/mDNS Envenenador
Autor: Laurent Gaffie <[email protected] > http://www.spiderlabs.com
Responder es un envenenador de LLMNR, NBT-NS y mDNS. Responderá a consultas específicas de NBT-NS (NetBIOS Name Service) basadas en su sufijo de nombre (ver: http://support.microsoft.com/kb/163409). Por defecto, la herramienta solo responderá a solicitudes del Servicio de Archivos (File Server Service), que es para SMB.
El concepto detrás de esto es apuntar nuestras respuestas y ser más sigilosos en la red. Esto también ayuda a asegurar que no rompemos el comportamiento legítimo de NBT-NS. Puede configurar la opción -r mediante la línea de comandos si desea responder al sufijo de nombre de solicitud del Servicio de Estación de Trabajo.
Soporta hashes NTLMv1, NTLMv2 con Seguridad Extendida NTLMSSP por defecto. Probado con éxito desde Windows 95 hasta Server 2012 RC, Samba y Mac OSX Lion. Se admite contraseña en texto claro para NT4, y degradación del hash LM cuando se establece la opción --lm. Esta funcionalidad está habilitada por defecto cuando se lanza la herramienta.
Para redirigir la autenticación SQL a esta herramienta, necesitará configurar la opción -r (las consultas NBT-NS para la búsqueda de SQL Server usan el sufijo de nombre del Servicio de Estación de Trabajo) para sistemas anteriores a Windows Vista (LLMNR se usará para Vista y superiores). Este servidor soporta hashes NTLMv1, LMv2. Esta funcionalidad fue probada con éxito en Windows SQL Server 2005 y 2008.
Para redirigir la autenticación HTTP a esta herramienta, necesitará configurar la opción -r para versiones de Windows anteriores a Vista (las consultas NBT-NS para la búsqueda de servidores HTTP se envían usando el sufijo de nombre del Servicio de Estación de Trabajo). Para Vista y superiores, se usará LLMNR. Este servidor soporta hashes NTLMv1, NTLMv2 y Autenticación Básica. Este servidor fue probado con éxito en IE 6 a IE 10, Firefox, Chrome, Safari.
Nota: Este módulo también funciona para la autenticación NTLM de WebDav emitida desde clientes WebDav de Windows (WebClient). Ahora puede enviar sus archivos personalizados a una víctima.
Igual que el anterior. La carpeta certs/ contiene 2 claves predeterminadas, incluyendo una clave privada ficticia. Esto es intencional, el propósito es que Responder funcione sin configuración adicional. Se agregó un script en caso de que necesite generar su propio par de claves autofirmadas.
Para redirigir la autenticación LDAP a esta herramienta, necesitará configurar la opción -r para versiones de Windows anteriores a Vista (las consultas NBT-NS para la búsqueda de servidores HTTP se envían usando el sufijo de nombre del Servicio de Estación de Trabajo). Para Vista y superiores, se usará LLMNR. Este servidor soporta hashes NTLMSSP y Autenticación Simple (autenticación en texto claro). Este servidor fue probado con éxito en la herramienta de soporte de Windows "ldp" y LdapAdmin.
Este módulo recopilará credenciales en texto claro.
Este servidor responderá consultas de tipo A. Esto es muy útil cuando se combina con suplantación ARP.
Este módulo capturará todas las solicitudes HTTP de cualquiera que ejecute Internet Explorer en la red si tienen habilitada la "Detección automática de configuración". Este módulo es muy efectivo. Puede configurar su script PAC personalizado en Responder.conf e inyectar HTML en las respuestas del servidor. Consulte Responder.conf.
Este módulo permite encontrar el PDC en modo sigiloso.
Cuando se usa la opción -f, Responder tomará la huella digital de cada host que emitió una consulta LLMNR/NBT-NS. Todos los módulos de captura aún funcionan mientras está en modo de huella digital.
Redirección ICMP
python tools/Icmp-Redirect.py
Para MITM en miembros de dominio Windows XP/2003 y anteriores. Este ataque combinado con el módulo DNS es bastante efectivo.
DHCP Rogue
python tools/DHCP.py
Suplantación DHCP Inform. Le permite dejar que el servidor DHCP real emita direcciones IP, y luego enviar una respuesta DHCP Inform para establecer su dirección IP como servidor DNS primario y su propia URL WPAD.
Este módulo le permite ver solicitudes NBT-NS, BROWSER, LLMNR, DNS en la red sin envenenar ninguna respuesta. Además, puede mapear dominios, servidores MSSQL, estaciones de trabajo de forma pasiva, ver si los ataques de redirección ICMP son plausibles en su subred.
Todos los hashes se imprimen en stdout y se vuelcan en un archivo compatible con John Jumbo, usando este formato:
(MODULE_NAME)-(HASH_TYPE)-(CLIENT_IP).txt
Los archivos de registro se encuentran en la carpeta "logs/". Los hashes se registrarán e imprimirán solo una vez por usuario por tipo de hash, a menos que esté usando el modo Verbose (-v).
Adicionalmente, todos los hashes capturados se registran en una base de datos SQLite que puede configurar en Responder.conf
Esta herramienta escucha en varios puertos: UDP 137, UDP 138, UDP 53, UDP/TCP 389,TCP 1433, TCP 80, TCP 139, TCP 445, TCP 21, TCP 3141,TCP 25, TCP 110, TCP 587 y Multicast UDP 5553.
Si ejecuta Samba en su sistema, detenga smbd y nmbd y todos los demás servicios que escuchen en estos puertos.
Para usuarios de Ubuntu:
Edite este archivo /etc/NetworkManager/NetworkManager.conf y comente la línea: dns=dnsmasq. Luego mate dnsmasq con este comando (como root): killall dnsmasq -9
Cualquier servidor rogue se puede desactivar en Responder.conf.
Esta herramienta no está diseñada para funcionar en Windows.
Para OSX, tenga en cuenta: Responder debe lanzarse con una dirección IP para la bandera -i (ej. -i YOUR_IP_ADDR). No hay soporte nativo en OSX para enlace de interfaz personalizado. Usar -i en1 no funcionará. Además, para ejecutar Responder con la mejor experiencia, ejecute lo siguiente como root:
launchcl unload /System/Library/LaunchDaemons/com.apple.Kerberos.kdc.plist
launchctl unload /System/Library/LaunchDaemons/com.apple.mDNSResponder.plist
launchctl unload /System/Library/LaunchDaemons/com.apple.smbd.plist
launchctl unload /System/Library/LaunchDaemons/com.apple.netbiosd.plist
En primer lugar, eche un vistazo a Responder.conf y ajústelo según sus necesidades.
Ejecutando la herramienta:
./Responder.py [options]
Ejemplo de uso típico:
./Responder.py -I eth0 -wrf
Opciones: