
Un outil simple pour détecter les usurpations NBT-NS et LLMNR (et les perturber un peu)
______ _____ __ _____ ______ ______ _____ _____ ____ _ _____ ______ _____
| ___|/ \ _| |_ ___ | | | ___|| ___|| |/ \| \ | || \ | ___|| \
| | || ||_ _||___|| \ | ___| `-.`-. | _|| || \| || \| ___|| \
|______|\_____/ |__| |__|\__\|______||______||___| \_____/|__/\____||______/|______||______/
Auteur: @_w_m__
Un outil simple pour détecter l'usurpation NBT-NS et LLMNR (et les embêter un peu)

Les pentesteurs, les redteamers et même les vrais attaquants adorent utiliser des outils comme Responder pour usurper les réponses LLMNR et/ou NBT-NS. Il existe d'autres outils géniaux pour aider à la détection, comme respounder. Mais je voulais comprendre par moi-même, et en même temps ajouter un moyen de pousser des jetons "honey" (fausses identifiants AD) aux personnes utilisant ces outils d'usurpation.
git clone https://github.com/joda32/got-responded.git
cd got-responded
python3 -m venv responded-env
source responded-env/bin/activate
pip install -r requirements.txt
Ceci le démarrera en mode par défaut, vérifiera à la fois l'usurpation LLMNR et NBT-NS, mais n'enverra pas de fausses identifiants SMB
python got-responded.py