Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Responder — Responder est un poisonneur LLMNR, NBT-NS et MDNS, doté d'un serveur d'authentification rogue HTTP/SMB/MSSQL/FTP/LDAP intégré prenant en charge NTLMv1/NTLMv2/LMv2, la sécurité étendue NTLMSSP et l'authentification HTTP Basic. | Kitploit
Outils/GitHubGitHub/spiderlabs/responder
Outils de PhishingReconnaissanceAttaques de Mots de PasseProxies Web et InterceptionExploitationCollecte d'InformationsSécurité RéseauTests d'IntrusionAuthentificationRed TeamingAnalyse DNSArchived
4.9k1.8kil y a 6 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
GitHubspiderlabs/responder

Responder

Responder est un poisonneur LLMNR, NBT-NS et MDNS, doté d'un serveur d'authentification rogue HTTP/SMB/MSSQL/FTP/LDAP intégré prenant en charge NTLMv1/NTLMv2/LMv2, la sécurité étendue NTLMSSP et l'authentification HTTP Basic.

Voir le dépôt

⛔ [DÉPRÉCIÉ] Actif sur https://github.com/lgandx/Responder

Responder.py

Empoisonneur LLMNR/NBT-NS/mDNS

Auteur : Laurent Gaffie <[email protected] > http://www.spiderlabs.com

Introduction

Responder est un empoisonneur LLMNR, NBT-NS et MDNS. Il répondra aux requêtes spécifiques NBT-NS (NetBIOS Name Service) basées sur leur suffixe de nom (voir : http://support.microsoft.com/kb/163409). Par défaut, l'outil répondra uniquement aux requêtes du service de serveur de fichiers, c'est-à-dire pour SMB.

Le concept derrière cela est de cibler nos réponses et d'être plus discret sur le réseau. Cela aide également à garantir que nous ne perturbons pas le comportement légitime de NBT-NS. Vous pouvez définir l'option -r via la ligne de commande si vous souhaitez répondre aux requêtes du suffixe de nom du service Workstation.

Fonctionnalités

  • Serveur d'authentification SMB intégré.

Prend en charge les hachages NTLMv1, NTLMv2 avec Extended Security NTLMSSP par défaut. Testé avec succès de Windows 95 à Server 2012 RC, Samba et Mac OSX Lion. Le mot de passe en texte clair est pris en charge pour NT4, et le downgrade de hachage LM lorsque l'option --lm est activée. Cette fonctionnalité est activée par défaut au lancement de l'outil.

  • Serveur d'authentification MSSQL intégré.

Afin de rediriger l'authentification SQL vers cet outil, vous devrez définir l'option -r (les requêtes NBT-NS pour la recherche de serveur SQL utilisent le suffixe du nom du service Workstation) pour les systèmes antérieurs à Windows Vista (LLMNR sera utilisé pour Vista et versions ultérieures). Ce serveur prend en charge les hachages NTLMv1, LMv2. Cette fonctionnalité a été testée avec succès sur Windows SQL Server 2005 et 2008.

  • Serveur d'authentification HTTP intégré.

Afin de rediriger l'authentification HTTP vers cet outil, vous devrez définir l'option -r pour les versions de Windows antérieures à Vista (les requêtes NBT-NS pour la recherche de serveur HTTP sont envoyées avec le suffixe du nom du service Workstation). Pour Vista et versions ultérieures, LLMNR sera utilisé. Ce serveur prend en charge les hachages NTLMv1, NTLMv2 et l'authentification de base. Ce serveur a été testé avec succès sur IE 6 à IE 10, Firefox, Chrome, Safari.

Remarque : Ce module fonctionne également pour l'authentification NTLM WebDav provenant des clients WebDav Windows (WebClient). Vous pouvez désormais envoyer vos fichiers personnalisés à une victime.

  • Serveur d'authentification HTTPS intégré.

Identique à ci-dessus. Le dossier certs/ contient 2 clés par défaut, dont une clé privée factice. C'est intentionnel, le but est d'avoir Responder fonctionnel dès le départ. Un script a été ajouté au cas où vous auriez besoin de générer votre propre paire de clés auto-signées.

  • Serveur d'authentification LDAP intégré.

Afin de rediriger l'authentification LDAP vers cet outil, vous devrez définir l'option -r pour les versions de Windows antérieures à Vista (les requêtes NBT-NS pour la recherche de serveur HTTP sont envoyées avec le suffixe du nom du service Workstation). Pour Vista et versions ultérieures, LLMNR sera utilisé. Ce serveur prend en charge les hachages NTLMSSP et l'authentification simple (authentification en texte clair). Ce serveur a été testé avec succès sur l'outil Windows Support "ldp" et LdapAdmin.

  • Serveurs d'authentification FTP, POP3, IMAP, SMTP intégrés.

Ce module collectera les identifiants en texte clair.

  • Serveur DNS intégré.

Ce serveur répondra aux requêtes de type A. C'est très pratique lorsqu'il est combiné avec l'ARP spoofing.

  • Serveur proxy WPAD intégré.

Ce module capturera toutes les requêtes HTTP de toute personne lançant Internet Explorer sur le réseau si elle a activé "Détection automatique des paramètres". Ce module est très efficace. Vous pouvez configurer votre script PAC personnalisé dans Responder.conf et injecter du HTML dans les réponses du serveur. Voir Responder.conf.

  • Écouteur de navigateur

Ce module permet de trouver le PDC en mode furtif.

  • Empreinte numérique

Lorsque l'option -f est utilisée, Responder prendra l'empreinte de chaque hôte ayant émis une requête LLMNR/NBT-NS. Tous les modules de capture fonctionnent toujours en mode empreinte.

  • Redirection ICMP

    python tools/Icmp-Redirect.py

Pour MITM sur les membres de domaine Windows XP/2003 et versions antérieures. Cette attaque combinée avec le module DNS est assez efficace.

  • DHCP malveillant

    python tools/DHCP.py

Spoofing DHCP Inform. Vous permet de laisser le vrai serveur DHCP attribuer les adresses IP, puis d'envoyer une réponse DHCP Inform pour définir votre adresse IP comme serveur DNS principal et votre propre URL WPAD.

  • Mode analyse.

Ce module vous permet de voir les requêtes NBT-NS, BROWSER, LLMNR, DNS sur le réseau sans empoisonner aucune réponse. Vous pouvez également cartographier les domaines, les serveurs MSSQL, les postes de travail passivement, voir si les attaques de redirection ICMP sont plausibles sur votre sous-réseau.

Hachages

Tous les hachages sont imprimés sur stdout et déversés dans un fichier unique compatible John Jumbo, en utilisant ce format :

root@kitploit:~
(MODULE_NAME)-(HASH_TYPE)-(CLIENT_IP).txt

Les fichiers journaux se trouvent dans le dossier "logs/". Les hachages seront enregistrés et imprimés une seule fois par utilisateur et par type de hachage, sauf si vous utilisez le mode verbeux (-v).

  • Responder enregistre toute son activité dans Responder-Session.log
  • Le mode analyse sera enregistré dans Analyze-Session.log
  • L'empoisonnement sera enregistré dans Poisoners-Session.log

De plus, tous les hachages capturés sont enregistrés dans une base de données SQLite que vous pouvez configurer dans Responder.conf

Considérations

  • Cet outil écoute sur plusieurs ports : UDP 137, UDP 138, UDP 53, UDP/TCP 389, TCP 1433, TCP 80, TCP 139, TCP 445, TCP 21, TCP 3141, TCP 25, TCP 110, TCP 587 et Multicast UDP 5553.

  • Si vous exécutez Samba sur votre système, arrêtez smbd et nmbd ainsi que tous les autres services écoutant sur ces ports.

  • Pour les utilisateurs Ubuntu :

Modifiez ce fichier /etc/NetworkManager/NetworkManager.conf et commentez la ligne : dns=dnsmasq. Puis tuez dnsmasq avec cette commande (en tant que root) : killall dnsmasq -9

  • Tout serveur malveillant peut être désactivé dans Responder.conf.

  • Cet outil n'est pas conçu pour fonctionner sous Windows.

  • Pour OSX, veuillez noter : Responder doit être lancé avec une adresse IP pour le drapeau -i (ex. -i YOUR_IP_ADDR). Il n'y a pas de support natif dans OSX pour la liaison d'interface personnalisée. Utiliser -i en1 ne fonctionnera pas. De plus, pour exécuter Responder avec la meilleure expérience, exécutez les commandes suivantes en tant que root :

    launchcl unload /System/Library/LaunchDaemons/com.apple.Kerberos.kdc.plist

    launchctl unload /System/Library/LaunchDaemons/com.apple.mDNSResponder.plist

    launchctl unload /System/Library/LaunchDaemons/com.apple.smbd.plist

    launchctl unload /System/Library/LaunchDaemons/com.apple.netbiosd.plist

Utilisation

Tout d'abord, veuillez jeter un coup d'œil à Responder.conf et l'ajuster à vos besoins.

Exécution de l'outil :

root@kitploit:~
./Responder.py [options]

Exemple d'utilisation typique :

root@kitploit:~
./Responder.py -I eth0 -wrf

Options :

root@kitploit:~
  --version             Affiche la version du programme et quitte
  -h, --help            Affiche ce message d'aide et quitte
  -A, --analyze         Mode analyse. Cette option vous permet de voir les requêtes NBT-NS,
                        BROWSER, LLMNR sans répondre.
  -I eth0, --interface=eth0
                        Interface réseau à utiliser
  -b, --basic           Retourne une authentification HTTP basique. Défaut : NTLM
  -r, --wredir          Active les réponses pour les requêtes de suffixe netbios wredir.
                        Répondre à wredir cassera probablement des choses sur le réseau. Défaut : False
  -d, --NBTNSdomain     Active les réponses pour les requêtes de suffixe de domaine netbios.
                        Répondre aux suffixes de domaine cassera probablement des choses sur le réseau. Défaut : False
  -f, --fingerprint     Cette option vous permet de prendre l'empreinte d'un hôte qui
                        a émis une requête NBT-NS ou LLMNR.
  -w, --wpad            Démarre le serveur proxy malveillant WPAD. Valeur par défaut : False
  -u UPSTREAM_PROXY, --upstream-proxy=UPSTREAM_PROXY
                        Proxy HTTP amont utilisé par le proxy WPAD malveillant pour les
                        requêtes sortantes (format : hôte:port)
  -F, --ForceWpadAuth   Force l'authentification NTLM/Basique sur la récupération du fichier
                        wpad.dat. Cela peut provoquer une invite de connexion. Défaut : False
  --lm                  Force le downgrade de hachage LM pour Windows XP/2003 et
                        versions antérieures. Défaut : False
  -v, --verbose         Augmente la verbosité.

Copyright

NBT-NS/LLMNR Responder Créé par Laurent Gaffie Copyright (C) 2013 Trustwave Holdings, Inc.

Ce programme est un logiciel libre ; vous pouvez le redistribuer et/ou le modifier selon les termes de la Licence Publique Générale GNU telle que publiée par la Free Software Foundation, soit la version 3 de la Licence, soit (à votre gré) toute version ultérieure.

Ce programme est distribué dans l'espoir qu'il sera utile, mais SANS AUCUNE GARANTIE ; sans même la garantie implicite de COMMERCIALISATION ou D'ADAPTATION À UN USAGE PARTICULIER. Voir la Licence Publique Générale GNU pour plus de détails.

Vous devriez avoir reçu une copie de la Licence Publique Générale GNU avec ce programme ; si ce n'est pas le cas, voir http://www.gnu.org/licenses/

Télécharger l’outil