
LLMNR/NBNS/mDNS स्पूफिंग डिटेक्शन टूलकिट
नेटवर्क प्रशासकों के लिए एक LLMNR/NBNS/mDNS स्पूफिंग डिटेक्शन टूलकिट
Vindicate एक उपकरण है जो नाम सेवा स्पूफिंग का पता लगाता है, जिसका उपयोग अक्सर IT नेटवर्क हमलावर उपयोगकर्ताओं से क्रेडेंशियल्स (जैसे Windows Active Directory पासवर्ड) चुराने के लिए करते हैं। यह हैकिंग उपकरणों जैसे Responder, Inveigh, NBNSpoof, और Metasploit के LLMNR, NBNS, और mDNS स्पूफर्स के उपयोग का पता लगाने के लिए डिज़ाइन किया गया है, जबकि गलत सकारात्मक परिणामों से बचा जाता है। यह ब्लू टीम को अपने नेटवर्क पर हमलावरों का तुरंत पता लगाने और उन्हें अलग करने की अनुमति दे सकता है। यह Windows इवेंट लॉग का लाभ उठाकर Active Directory नेटवर्क के साथ शीघ्रता से एकीकृत होता है, या इसके आउटपुट को अन्य प्रणालियों के लिए लॉग में पाइप किया जा सकता है।
स्पूफिंग हमलों और Vindicate कैसे काम करता है, इसकी व्याख्या करने वाला एक आरेख विकी पर उपलब्ध है।
.NET Framework 4.5.2 की आवश्यकता है
TL;DR - हमलावर आपके नेटवर्क पर आपकी आंखों के सामने सभी प्रकार के क्रेडेंशियल्स (Active Directory क्रेडेंशियल्स से लेकर व्यक्तिगत ईमेल खातों से लेकर डेटाबेस पासवर्ड तक) चुरा रहे हो सकते हैं और आप पूरी तरह से अनजान हो सकते हैं कि ऐसा हो रहा है।
Vindicate का कॉपीराइट Danny 'Rushyo' Moules के पास है और यह बिना वारंटी के GPLv3 लाइसेंस के तहत प्रदान किया गया है। LICENSE देखें।
VindicateTool डाउनलोड करें।
एक गैर-उन्नत कमांड प्रॉम्प्ट या PowerShell प्रॉम्प्ट खोलें और ReleaseBinaries उप-फ़ोल्डर में निम्नलिखित टाइप करें:
./VindicateCLI.exe
Vindicate अब LLMNR/NBNS/mDNS स्पूफिंग की खोज करेगा और रिपोर्ट करेगा।
यदि आप कुछ भी होता नहीं देख रहे हैं, तो Vindicate क्या कर रहा है, इसके बारे में अधिक विस्तृत आउटपुट प्राप्त करने के लिए -v फ्लैग का उपयोग करने का प्रयास करें।
यदि स्पूफिंग हो रही है, तो आप कुछ इस तरह देख सकते हैं:
Received mDNS response from 192.168.1.24 claiming 192.168.1.24
Spoofing confidence level adjusted to Medium
Received LLMNR response from 192.168.1.24 claiming 192.168.1.24
Received NBNS response from 192.168.1.24 claiming 192.168.1.24
Detected active WPAD service at 192.168.1.24 claiming HTTP Code OK
Spoofing confidence level adjusted to Certain
Detected active WPAD service at 192.168.1.24 claiming HTTP Code OK
Detected active WPAD service at 192.168.1.24 claiming HTTP Code OK
Detected service on SMB TCP port at 192.168.1.24
Detected service on SMB TCP port at 192.168.1.24
Detected service on SMB TCP port at 192.168.1.24
यह एक चल रहे हमले का संकेत देता है (इस मामले में, Responder डिफ़ॉल्ट सेटिंग्स के साथ चल रहा है)।
एप्लिकेशन बंद करने के लिए ESC का उपयोग करें।
अधिक विस्तृत आउटपुट प्राप्त करने के लिए VindicateCLI के साथ -v का उपयोग करें।
Vindicate आपके IP पते का स्वत: पता लगाने का प्रयास करेगा। यदि आपके पास एकाधिक नेटवर्क इंटरफ़ेस हैं, तो यह गलत नेटवर्क पर एक पता प्रदान कर सकता है। यदि ऐसा है, तो आप जिस IP पते का उपयोग करना चाहते हैं, उसे दर्ज करने के लिए -a का उपयोग करें।
एक उन्नत (व्यवस्थापक) PowerShell प्रॉम्प्ट खोलें और निम्नलिखित टाइप करें:
New-EventLog -Source "VindicateCLI" -LogName "Vindicate"
इवेंट लॉगिंग सक्षम करने के लिए -e के साथ CLI ऐप चलाएँ। सेवा स्वचालित रूप से Windows इवेंट लॉग (या Mono समतुल्य) का उपयोग करती है।
इवेंट लॉग Applications and Services Log\Vindicate के अंतर्गत संग्रहीत किए जाते हैं।
एक उन्नत PowerShell प्रॉम्प्ट से चलाएँ (FULL\PATH\TO\ और ARGSHERE को उचित रूप से बदलते हुए):
New-EventLog -Source "VindicateService" -LogName "Vindicate"
sc.exe create "VindicateService" DisplayName="Vindicate" start=auto binPath="FULL\PATH\TO\ReleaseBinaries\VindicateService.exe ARGSHERE" obj="NT Authority\NetworkService"
sc.exe start "VindicateService"
सेवा CLI ऐप के सभी फ्लैग का समर्थन करती है, सिवाय -e के (इवेंट लॉग हमेशा सक्षम होते हैं)। स्थानीय फ़ायरवॉल को अपडेट करना न भूलें!
बिल्ड करने के लिए .NET Framework 4.5.2 और Visual Studio 2015 या उच्चतर की आवश्यकता है। पूर्व-संकलित बाइनरी ReleaseBinaries के अंतर्गत उपलब्ध हैं।
इनबाउंड:
आउटबाउंड:
*एफ़ेमेरल पोर्ट। दिए गए मान Windows Vista+ मानते हैं
पूरी सूची विकी पर पाई जा सकती है।
-h का उपयोग करें।-u, -p, और -d फ्लैग देखें।