Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
VindicateTool — Kit de détection d'usurpation LLMNR/NBNS/mDNS | Kitploit
Outils/GitHubGitHub/rushyo/vindicatetool
Outils DéfensifsReconnaissanceCollecte d'InformationsSécurité RéseauDétection d'IntrusionRéponse aux IncidentsAnalyse DNS
GitHubrushyo/vindicatetool

VindicateTool

Kit de détection d'usurpation LLMNR/NBNS/mDNS

Voir le dépôt
618il y a 4 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Vindicate

Supported GitHub stars

Une trousse de détection d'usurpation LLMNR/NBNS/mDNS pour les administrateurs réseau

Qu'est-ce que Vindicate ?

Vindicate est un outil qui détecte l'usurpation de service de noms, souvent utilisée par les attaquants de réseaux informatiques pour voler des identifiants (par exemple, les mots de passe Active Directory Windows) aux utilisateurs. Il est conçu pour détecter l'utilisation d'outils de piratage tels que Responder, Inveigh, NBNSpoof, et les modules d'usurpation LLMNR, NBNS et mDNS de Metasploit, tout en évitant les faux positifs. Cela permet à une équipe bleue de détecter et isoler rapidement les attaquants sur son réseau. Il tire parti du journal des événements Windows pour s'intégrer rapidement à un réseau Active Directory, ou sa sortie peut être redirigée vers un journal pour d'autres systèmes.

Un diagramme expliquant les attaques par usurpation et le fonctionnement de Vindicate est disponible sur le wiki.

Nécessite .NET Framework 4.5.2

Qu'est-ce que l'usurpation LLMNR/NBNS/mDNS et pourquoi dois-je la détecter ?

  • pentest.blog : Qu'est-ce que LLMNR et WPAD et comment les abuser lors d'un test d'intrusion ?
  • Aptive Consulting : Attaque par usurpation LLMNR / NBT-NS – Test d'intrusion réseau
  • GracefulSecurity : Vol de comptes : usurpation LLMNR et NBT-NS

TL;DR – Des attaquants pourraient voler toutes sortes d'identifiants sur votre réseau (des identifiants Active Directory aux comptes de messagerie personnels en passant par les mots de passe de bases de données) sous votre nez, et vous n'en êtes peut-être pas du tout conscient.

Licence

Vindicate est protégé par le droit d'auteur de Danny 'Rushyo' Moules et fourni sous licence GPLv3 sans garantie. Voir LICENSE.

Démarrage rapide

Téléchargez VindicateTool.

Ouvrez une invite de commande non élevée ou une invite PowerShell, puis tapez ce qui suit dans le sous-dossier ReleaseBinaries :

root@kitploit:~
./VindicateCLI.exe

Vindicate recherchera maintenant l'usurpation LLMNR/NBNS/mDNS et fera un rapport.

Si rien ne se passe, essayez d'utiliser le drapeau -v pour obtenir une sortie plus verbeuse sur ce que fait Vindicate.

S'il y a une usurpation en cours, vous pourriez voir quelque chose comme ceci :

root@kitploit:~
Réponse mDNS reçue de 192.168.1.24 affirmant être 192.168.1.24
Niveau de confiance d'usurpation ajusté à Moyen
Réponse LLMNR reçue de 192.168.1.24 affirmant être 192.168.1.24
Réponse NBNS reçue de 192.168.1.24 affirmant être 192.168.1.24
Service WPAD actif détecté à 192.168.1.24 affirmant Code HTTP OK
Niveau de confiance d'usurpation ajusté à Certain
Service WPAD actif détecté à 192.168.1.24 affirmant Code HTTP OK
Service WPAD actif détecté à 192.168.1.24 affirmant Code HTTP OK
Service sur le port TCP SMB détecté à 192.168.1.24
Service sur le port TCP SMB détecté à 192.168.1.24
Service sur le port TCP SMB détecté à 192.168.1.24

Cela indique une attaque en cours (dans ce cas, Responder fonctionnant avec les paramètres par défaut).

Utilisez ESC pour fermer l'application.

Obtenir plus d'informations

Utilisez -v avec VindicateCLI pour obtenir une sortie plus verbeuse.

Définir la bonne adresse IP

Vindicate essaiera de détecter automatiquement votre adresse IP. Si vous avez plusieurs interfaces réseau, cela pourrait fournir une adresse sur le mauvais réseau. Si c'est le cas, utilisez -a pour entrer l'adresse IP que vous souhaitez utiliser.

Activer la journalisation des événements

Ouvrez une invite PowerShell élevée (Administrateur) et tapez ce qui suit :

root@kitploit:~
New-EventLog -Source "VindicateCLI" -LogName "Vindicate"

Exécutez l'application CLI avec -e pour activer la journalisation des événements. Le service utilise le journal des événements Windows (ou l'équivalent Mono) automatiquement.

Les journaux d'événements sont stockés sous Applications and Services Log\Vindicate.

Installation du service

Exécutez à partir d'une invite PowerShell élevée (en modifiant CHEMINS\COMPLETS\VERS\ et ARGSICI comme approprié) :

root@kitploit:~
New-EventLog -Source "VindicateService" -LogName "Vindicate"
sc.exe create "VindicateService" DisplayName="Vindicate" start=auto binPath="CHEMIN\COMPLET\VERS\ReleaseBinaries\VindicateService.exe ARGSICI" obj="NT Authority\NetworkService"
sc.exe start "VindicateService"

Le service prend en charge tous les drapeaux de l'application CLI sauf -e (les journaux d'événements sont toujours activés). N'oubliez pas de mettre à jour le pare-feu local !

Informations utiles

Prérequis de compilation

Nécessite .NET Framework 4.5.2 et Visual Studio 2015 ou supérieur pour compiler. Des binaires pré-compilés sont disponibles sous ReleaseBinaries.

Configuration du pare-feu

Entrant :

  • UDP Local 49501 <- Distant 5355 (LLMNR)
  • UDP Local 49502 <- Distant 137 (NBNS)
  • UDP Local 5353 <- Distant 5353 (mDNS)

Sortant :

  • UDP Local 49501 -> Distant 5355 (LLMNR)
  • UDP Local 49502 -> Distant 137 (NBNS)
  • UDP Local 5353 -> Distant 5353 (mDNS)
  • TCP Local 49152-65535* -> Distant 80 (WPAD)
  • TCP Local 49152-65535* -> Distant 443 (WPAD)
  • TCP Local 49152-65535* -> Distant 139 (SMB)

*Ports éphémères. Les valeurs données supposent Windows Vista+

Identifiants d'événements importants

  • 7 – Cela indique que Vindicate a augmenté sa confiance dans une évaluation selon laquelle une usurpation* est en cours.
  • 8 – Un service WPAD (Web Proxy Auto-Detection) a été détecté à un emplacement usurpé*.
  • 11 – Un service SMB (Server Message Block) a été détecté à un emplacement usurpé*.
  • 6 – Une réponse usurpée* à une recherche de nom a été reçue.

Une liste complète est disponible sur le wiki.

Remarques

  • *Par défaut, Vindicate utilise des noms de recherche qui ne devraient pas exister sur un réseau mais qui semblent semi-réalistes pour un attaquant qui pourrait observer, afin d'éviter les faux positifs là où vous avez des services réels qui pourraient dépendre de ces recherches de noms. Si des systèmes portant ces noms existent vraiment sur votre réseau, Vindicate donnera des faux positifs.
  • En raison de ce qui précède, Vindicate fonctionne mieux avec des drapeaux personnalisés adaptés à votre environnement. Utilisez -h pour obtenir de l'aide.
  • Comme Vindicate utilise une implémentation partielle personnalisée du service de noms écrite en .NET, il fonctionne même si la résolution multicast est désactivée sur le client.
  • Actuellement, Vindicate repose principalement sur l'obtention d'une réponse WPAD, la détection SMB étant très basique (elle vérifie simplement si un port SMB est utilisé). Si Vindicate est adopté et utilisé, j'écrirai un client SMB pour vérifier correctement les serveurs SMB et augmenter la confiance de Vindicate dans sa détection.
  • Vindicate peut détecter l'usurpation mDNS (souvent associée à Mac OS), mais cette détection ne fonctionnera pas sur Windows si la résolution multicast est activée car un port requis est utilisé par le système d'exploitation. Envisagez de la désactiver pour des raisons de sécurité de toute façon (et réinitialisez le service DNS pour appliquer les modifications).
  • Vindicate ne nécessite pas de permissions administratives pour fonctionner et est triste si vous l'exécutez avec des privilèges élevés.
  • Vindicate peut envoyer de faux identifiants à un attaquant pour entraver ses mouvements. Consultez les drapeaux -u, -p et -d.
  • Vindicate a été écrit en pensant à une utilisation multiplateforme, mais n'a pas encore été testé à cet effet. Si cela est souhaité, faites-le moi savoir en ouvrant un problème et en précisant votre plateforme.
Télécharger l’outil