
Kit di rilevamento dello spoofing LLMNR/NBNS/mDNS
Un toolkit per il rilevamento dello spoofing LLMNR/NBNS/mDNS per amministratori di rete
Vindicate è uno strumento che rileva lo spoofing dei servizi di nome, spesso utilizzato dagli attaccanti di rete IT per rubare credenziali (ad esempio password di Active Directory di Windows) dagli utenti. È progettato per rilevare l'uso di strumenti di hacking come Responder, Inveigh, NBNSpoof e gli spoofing LLMNR, NBNS e mDNS di Metasploit, evitando falsi positivi. Questo consente a un Blue Team di rilevare e isolare rapidamente gli attaccanti sulla propria rete. Sfrutta il registro eventi di Windows per integrarsi rapidamente con una rete Active Directory, o il suo output può essere reindirizzato a un log per altri sistemi.
C'è un diagramma che spiega gli attacchi di spoofing e come funziona Vindicate sul wiki.
Richiede .NET Framework 4.5.2
TL;DR - Gli attaccanti potrebbero rubare ogni tipo di credenziali sulla tua rete (da credenziali di Active Directory a account email personali a password di database) proprio sotto il tuo naso e potresti essere completamente ignaro che stia accadendo.
Vindicate è protetto da copyright Danny 'Rushyo' Moules e fornito sotto licenza GPLv3 senza garanzia. Vedi LICENSE.
Scarica VindicateTool.
Apri un prompt dei comandi non elevato, o un prompt PowerShell, e digita quanto segue nella sottocartella ReleaseBinaries:
./VindicateCLI.exe
Vindicate ora cercherà spoofing LLMNR/NBNS/mDNS e riporterà i risultati.
Se non vedi nulla accadere, prova a usare il flag -v per avere un output più dettagliato su cosa sta facendo Vindicate.
Se c'è spoofing in corso, potresti vedere qualcosa come:
Received mDNS response from 192.168.1.24 claiming 192.168.1.24
Spoofing confidence level adjusted to Medium
Received LLMNR response from 192.168.1.24 claiming 192.168.1.24
Received NBNS response from 192.168.1.24 claiming 192.168.1.24
Detected active WPAD service at 192.168.1.24 claiming HTTP Code OK
Spoofing confidence level adjusted to Certain
Detected active WPAD service at 192.168.1.24 claiming HTTP Code OK
Detected active WPAD service at 192.168.1.24 claiming HTTP Code OK
Detected service on SMB TCP port at 192.168.1.24
Detected service on SMB TCP port at 192.168.1.24
Detected service on SMB TCP port at 192.168.1.24
Questo indica un attacco in corso (in questo caso, Responder in esecuzione con impostazioni predefinite).
Usa ESC per chiudere l'applicazione.
Usa -v con VindicateCLI per un output più dettagliato.
Vindicate proverà a rilevare automaticamente il tuo indirizzo IP. Se hai più interfacce di rete, questo potrebbe fornire un indirizzo sulla rete sbagliata. In tal caso, usa -a per inserire l'indirizzo IP che desideri utilizzare.
Apri un prompt PowerShell elevato (Amministratore) e digita quanto segue:
New-EventLog -Source "VindicateCLI" -LogName "Vindicate"
Esegui l'app CLI con -e per abilitare la registrazione eventi. Il servizio utilizza automaticamente il registro eventi di Windows (o equivalente Mono).
I log degli eventi sono archiviati in Applications and Services Log\Vindicate.
Esegui da un prompt PowerShell elevato (cambiando FULL\PATH\TO\ e ARGSHERE come opportuno):
New-EventLog -Source "VindicateService" -LogName "Vindicate"
sc.exe create "VindicateService" DisplayName="Vindicate" start=auto binPath="FULL\PATH\TO\ReleaseBinaries\VindicateService.exe ARGSHERE" obj="NT Authority\NetworkService"
sc.exe start "VindicateService"
Il servizio supporta tutti i flag dell'app CLI tranne -e (i log degli eventi sono sempre abilitati). Non dimenticare di aggiornare il firewall locale!
Richiede .NET Framework 4.5.2 e Visual Studio 2015 o superiore per la compilazione. I binari precompilati sono disponibili in ReleaseBinaries.
In entrata:
In uscita:
*Porte effimere. I valori indicati presumono Windows Vista+
Una lista completa si trova sul wiki.