
Kit de détection d'usurpation LLMNR/NBNS/mDNS
Une trousse de détection d'usurpation LLMNR/NBNS/mDNS pour les administrateurs réseau
Vindicate est un outil qui détecte l'usurpation de service de noms, souvent utilisée par les attaquants de réseaux informatiques pour voler des identifiants (par exemple, les mots de passe Active Directory Windows) aux utilisateurs. Il est conçu pour détecter l'utilisation d'outils de piratage tels que Responder, Inveigh, NBNSpoof, et les modules d'usurpation LLMNR, NBNS et mDNS de Metasploit, tout en évitant les faux positifs. Cela permet à une équipe bleue de détecter et isoler rapidement les attaquants sur son réseau. Il tire parti du journal des événements Windows pour s'intégrer rapidement à un réseau Active Directory, ou sa sortie peut être redirigée vers un journal pour d'autres systèmes.
Un diagramme expliquant les attaques par usurpation et le fonctionnement de Vindicate est disponible sur le wiki.
Nécessite .NET Framework 4.5.2
TL;DR – Des attaquants pourraient voler toutes sortes d'identifiants sur votre réseau (des identifiants Active Directory aux comptes de messagerie personnels en passant par les mots de passe de bases de données) sous votre nez, et vous n'en êtes peut-être pas du tout conscient.
Vindicate est protégé par le droit d'auteur de Danny 'Rushyo' Moules et fourni sous licence GPLv3 sans garantie. Voir LICENSE.
Téléchargez VindicateTool.
Ouvrez une invite de commande non élevée ou une invite PowerShell, puis tapez ce qui suit dans le sous-dossier ReleaseBinaries :
./VindicateCLI.exe
Vindicate recherchera maintenant l'usurpation LLMNR/NBNS/mDNS et fera un rapport.
Si rien ne se passe, essayez d'utiliser le drapeau -v pour obtenir une sortie plus verbeuse sur ce que fait Vindicate.
S'il y a une usurpation en cours, vous pourriez voir quelque chose comme ceci :
Réponse mDNS reçue de 192.168.1.24 affirmant être 192.168.1.24
Niveau de confiance d'usurpation ajusté à Moyen
Réponse LLMNR reçue de 192.168.1.24 affirmant être 192.168.1.24
Réponse NBNS reçue de 192.168.1.24 affirmant être 192.168.1.24
Service WPAD actif détecté à 192.168.1.24 affirmant Code HTTP OK
Niveau de confiance d'usurpation ajusté à Certain
Service WPAD actif détecté à 192.168.1.24 affirmant Code HTTP OK
Service WPAD actif détecté à 192.168.1.24 affirmant Code HTTP OK
Service sur le port TCP SMB détecté à 192.168.1.24
Service sur le port TCP SMB détecté à 192.168.1.24
Service sur le port TCP SMB détecté à 192.168.1.24
Cela indique une attaque en cours (dans ce cas, Responder fonctionnant avec les paramètres par défaut).
Utilisez ESC pour fermer l'application.
Utilisez -v avec VindicateCLI pour obtenir une sortie plus verbeuse.
Vindicate essaiera de détecter automatiquement votre adresse IP. Si vous avez plusieurs interfaces réseau, cela pourrait fournir une adresse sur le mauvais réseau. Si c'est le cas, utilisez -a pour entrer l'adresse IP que vous souhaitez utiliser.
Ouvrez une invite PowerShell élevée (Administrateur) et tapez ce qui suit :
New-EventLog -Source "VindicateCLI" -LogName "Vindicate"
Exécutez l'application CLI avec -e pour activer la journalisation des événements. Le service utilise le journal des événements Windows (ou l'équivalent Mono) automatiquement.
Les journaux d'événements sont stockés sous Applications and Services Log\Vindicate.
Exécutez à partir d'une invite PowerShell élevée (en modifiant CHEMINS\COMPLETS\VERS\ et ARGSICI comme approprié) :
New-EventLog -Source "VindicateService" -LogName "Vindicate"
sc.exe create "VindicateService" DisplayName="Vindicate" start=auto binPath="CHEMIN\COMPLET\VERS\ReleaseBinaries\VindicateService.exe ARGSICI" obj="NT Authority\NetworkService"
sc.exe start "VindicateService"
Le service prend en charge tous les drapeaux de l'application CLI sauf -e (les journaux d'événements sont toujours activés). N'oubliez pas de mettre à jour le pare-feu local !
Nécessite .NET Framework 4.5.2 et Visual Studio 2015 ou supérieur pour compiler. Des binaires pré-compilés sont disponibles sous ReleaseBinaries.
Entrant :
Sortant :
*Ports éphémères. Les valeurs données supposent Windows Vista+
Une liste complète est disponible sur le wiki.
-h pour obtenir de l'aide.-u, -p et -d.