Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
VindicateTool — Kit de détection d'usurpation LLMNR/NBNS/mDNS | Kitploit
Outils/GitHubGitHub/rushyo/vindicatetool
Outils DéfensifsReconnaissanceCollecte d'InformationsSécurité RéseauDétection d'IntrusionRéponse aux IncidentsAnalyse DNS
GitHubrushyo/vindicatetool

VindicateTool

Kit de détection d'usurpation LLMNR/NBNS/mDNS

Voir le dépôt
61811il y a 4 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Vindicate

Supported GitHub stars

Une trousse de détection d'usurpation LLMNR/NBNS/mDNS pour les administrateurs réseau

Qu'est-ce que Vindicate ?

Vindicate est un outil qui détecte l'usurpation de service de noms, souvent utilisée par les attaquants de réseaux informatiques pour voler des identifiants (par exemple, les mots de passe Active Directory Windows) aux utilisateurs. Il est conçu pour détecter l'utilisation d'outils de piratage tels que Responder, Inveigh, NBNSpoof, et les modules d'usurpation LLMNR, NBNS et mDNS de Metasploit, tout en évitant les faux positifs. Cela permet à une équipe bleue de détecter et isoler rapidement les attaquants sur son réseau. Il tire parti du journal des événements Windows pour s'intégrer rapidement à un réseau Active Directory, ou sa sortie peut être redirigée vers un journal pour d'autres systèmes.

Un diagramme expliquant les attaques par usurpation et le fonctionnement de Vindicate est disponible sur le wiki.

Nécessite .NET Framework 4.5.2

Qu'est-ce que l'usurpation LLMNR/NBNS/mDNS et pourquoi dois-je la détecter ?

  • pentest.blog : Qu'est-ce que LLMNR et WPAD et comment les abuser lors d'un test d'intrusion ?
  • Aptive Consulting : Attaque par usurpation LLMNR / NBT-NS – Test d'intrusion réseau
  • GracefulSecurity : Vol de comptes : usurpation LLMNR et NBT-NS

TL;DR – Des attaquants pourraient voler toutes sortes d'identifiants sur votre réseau (des identifiants Active Directory aux comptes de messagerie personnels en passant par les mots de passe de bases de données) sous votre nez, et vous n'en êtes peut-être pas du tout conscient.

Licence

Vindicate est protégé par le droit d'auteur de Danny 'Rushyo' Moules et fourni sous licence GPLv3 sans garantie. Voir LICENSE.

Démarrage rapide

Téléchargez VindicateTool.

Ouvrez une invite de commande non élevée ou une invite PowerShell, puis tapez ce qui suit dans le sous-dossier ReleaseBinaries :

./VindicateCLI.exe

Vindicate recherchera maintenant l'usurpation LLMNR/NBNS/mDNS et fera un rapport.

Si rien ne se passe, essayez d'utiliser le drapeau -v pour obtenir une sortie plus verbeuse sur ce que fait Vindicate.

S'il y a une usurpation en cours, vous pourriez voir quelque chose comme ceci :

Réponse mDNS reçue de 192.168.1.24 affirmant être 192.168.1.24
Niveau de confiance d'usurpation ajusté à Moyen
Réponse LLMNR reçue de 192.168.1.24 affirmant être 192.168.1.24
Réponse NBNS reçue de 192.168.1.24 affirmant être 192.168.1.24
Service WPAD actif détecté à 192.168.1.24 affirmant Code HTTP OK
Niveau de confiance d'usurpation ajusté à Certain
Service WPAD actif détecté à 192.168.1.24 affirmant Code HTTP OK
Service WPAD actif détecté à 192.168.1.24 affirmant Code HTTP OK
Service sur le port TCP SMB détecté à 192.168.1.24
Service sur le port TCP SMB détecté à 192.168.1.24
Service sur le port TCP SMB détecté à 192.168.1.24

Cela indique une attaque en cours (dans ce cas, Responder fonctionnant avec les paramètres par défaut).

Utilisez ESC pour fermer l'application.

Obtenir plus d'informations

Utilisez -v avec VindicateCLI pour obtenir une sortie plus verbeuse.

Définir la bonne adresse IP

Vindicate essaiera de détecter automatiquement votre adresse IP. Si vous avez plusieurs interfaces réseau, cela pourrait fournir une adresse sur le mauvais réseau. Si c'est le cas, utilisez -a pour entrer l'adresse IP que vous souhaitez utiliser.

Activer la journalisation des événements

Ouvrez une invite PowerShell élevée (Administrateur) et tapez ce qui suit :

New-EventLog -Source "VindicateCLI" -LogName "Vindicate"

Exécutez l'application CLI avec -e pour activer la journalisation des événements. Le service utilise le journal des événements Windows (ou l'équivalent Mono) automatiquement.

Les journaux d'événements sont stockés sous Applications and Services Log\Vindicate.

Installation du service

Exécutez à partir d'une invite PowerShell élevée (en modifiant CHEMINS\COMPLETS\VERS\ et ARGSICI comme approprié) :

New-EventLog -Source "VindicateService" -LogName "Vindicate"
sc.exe create "VindicateService" DisplayName="Vindicate" start=auto binPath="CHEMIN\COMPLET\VERS\ReleaseBinaries\VindicateService.exe ARGSICI" obj="NT Authority\NetworkService"
sc.exe start "VindicateService"

Le service prend en charge tous les drapeaux de l'application CLI sauf -e (les journaux d'événements sont toujours activés). N'oubliez pas de mettre à jour le pare-feu local !

Informations utiles

Prérequis de compilation

Nécessite .NET Framework 4.5.2 et Visual Studio 2015 ou supérieur pour compiler. Des binaires pré-compilés sont disponibles sous ReleaseBinaries.

Configuration du pare-feu

Entrant :

  • UDP Local 49501 <- Distant 5355 (LLMNR)
  • UDP Local 49502 <- Distant 137 (NBNS)
  • UDP Local 5353 <- Distant 5353 (mDNS)

Sortant :

  • UDP Local 49501 -> Distant 5355 (LLMNR)
  • UDP Local 49502 -> Distant 137 (NBNS)
  • UDP Local 5353 -> Distant 5353 (mDNS)
  • TCP Local 49152-65535* -> Distant 80 (WPAD)
  • TCP Local 49152-65535* -> Distant 443 (WPAD)
  • TCP Local 49152-65535* -> Distant 139 (SMB)

*Ports éphémères. Les valeurs données supposent Windows Vista+

Identifiants d'événements importants

  • 7 – Cela indique que Vindicate a augmenté sa confiance dans une évaluation selon laquelle une usurpation* est en cours.
  • 8 – Un service WPAD (Web Proxy Auto-Detection) a été détecté à un emplacement usurpé*.
  • 11 – Un service SMB (Server Message Block) a été détecté à un emplacement usurpé*.
  • 6 – Une réponse usurpée* à une recherche de nom a été reçue.

Une liste complète est disponible sur le wiki.

Remarques

Télécharger l’outil