Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
VindicateTool — Kit di rilevamento dello spoofing LLMNR/NBNS/mDNS | Kitploit
Strumenti/GitHubGitHub/rushyo/vindicatetool
Strumenti DifensiviRicognizioneRaccolta InformazioniSicurezza di ReteRilevamento IntrusioniRisposta agli IncidentiAnalisi DNS
GitHubrushyo/vindicatetool

VindicateTool

Kit di rilevamento dello spoofing LLMNR/NBNS/mDNS

Vedi Repository
618134 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Vindicate

Supported GitHub stars

Un toolkit per il rilevamento dello spoofing LLMNR/NBNS/mDNS per amministratori di rete

Cos'è Vindicate?

Vindicate è uno strumento che rileva lo spoofing dei servizi di nome, spesso utilizzato dagli attaccanti di rete IT per rubare credenziali (ad esempio password di Active Directory di Windows) dagli utenti. È progettato per rilevare l'uso di strumenti di hacking come Responder, Inveigh, NBNSpoof e gli spoofing LLMNR, NBNS e mDNS di Metasploit, evitando falsi positivi. Questo consente a un Blue Team di rilevare e isolare rapidamente gli attaccanti sulla propria rete. Sfrutta il registro eventi di Windows per integrarsi rapidamente con una rete Active Directory, o il suo output può essere reindirizzato a un log per altri sistemi.

C'è un diagramma che spiega gli attacchi di spoofing e come funziona Vindicate sul wiki.

Richiede .NET Framework 4.5.2

Cos'è lo spoofing LLMNR/NBNS/mDNS e perché dovrei rilevarlo?

  • pentest.blog: What is LLMNR & WPAD and How to Abuse Them During Pentest ?
  • Aptive Consulting: LLMNR / NBT-NS Spoofing Attack Network Penetration Testing
  • GracefulSecurity: Stealing Accounts: LLMNR and NBT-NS Spoofing

TL;DR - Gli attaccanti potrebbero rubare ogni tipo di credenziali sulla tua rete (da credenziali di Active Directory a account email personali a password di database) proprio sotto il tuo naso e potresti essere completamente ignaro che stia accadendo.

Licenza

Vindicate è protetto da copyright Danny 'Rushyo' Moules e fornito sotto licenza GPLv3 senza garanzia. Vedi LICENSE.

Avvio Rapido

Scarica VindicateTool.

Apri un prompt dei comandi non elevato, o un prompt PowerShell, e digita quanto segue nella sottocartella ReleaseBinaries:

./VindicateCLI.exe

Vindicate ora cercherà spoofing LLMNR/NBNS/mDNS e riporterà i risultati.

Se non vedi nulla accadere, prova a usare il flag -v per avere un output più dettagliato su cosa sta facendo Vindicate.

Se c'è spoofing in corso, potresti vedere qualcosa come:

Received mDNS response from 192.168.1.24 claiming 192.168.1.24
Spoofing confidence level adjusted to Medium
Received LLMNR response from 192.168.1.24 claiming 192.168.1.24
Received NBNS response from 192.168.1.24 claiming 192.168.1.24
Detected active WPAD service at 192.168.1.24 claiming HTTP Code OK
Spoofing confidence level adjusted to Certain
Detected active WPAD service at 192.168.1.24 claiming HTTP Code OK
Detected active WPAD service at 192.168.1.24 claiming HTTP Code OK
Detected service on SMB TCP port at 192.168.1.24
Detected service on SMB TCP port at 192.168.1.24
Detected service on SMB TCP port at 192.168.1.24

Questo indica un attacco in corso (in questo caso, Responder in esecuzione con impostazioni predefinite).

Usa ESC per chiudere l'applicazione.

Ottieni maggiori informazioni

Usa -v con VindicateCLI per un output più dettagliato.

Impostare l'indirizzo IP corretto

Vindicate proverà a rilevare automaticamente il tuo indirizzo IP. Se hai più interfacce di rete, questo potrebbe fornire un indirizzo sulla rete sbagliata. In tal caso, usa -a per inserire l'indirizzo IP che desideri utilizzare.

Abilitare la registrazione nel registro eventi

Apri un prompt PowerShell elevato (Amministratore) e digita quanto segue:

New-EventLog -Source "VindicateCLI" -LogName "Vindicate"

Esegui l'app CLI con -e per abilitare la registrazione eventi. Il servizio utilizza automaticamente il registro eventi di Windows (o equivalente Mono).

I log degli eventi sono archiviati in Applications and Services Log\Vindicate.

Installazione del Servizio

Esegui da un prompt PowerShell elevato (cambiando FULL\PATH\TO\ e ARGSHERE come opportuno):

New-EventLog -Source "VindicateService" -LogName "Vindicate"
sc.exe create "VindicateService" DisplayName="Vindicate" start=auto binPath="FULL\PATH\TO\ReleaseBinaries\VindicateService.exe ARGSHERE" obj="NT Authority\NetworkService"
sc.exe start "VindicateService"

Il servizio supporta tutti i flag dell'app CLI tranne -e (i log degli eventi sono sempre abilitati). Non dimenticare di aggiornare il firewall locale!

Cose Utili

Prerequisiti di compilazione

Richiede .NET Framework 4.5.2 e Visual Studio 2015 o superiore per la compilazione. I binari precompilati sono disponibili in ReleaseBinaries.

Configurazione Firewall

In entrata:

  • UDP Local 49501 <- Remote 5355 (LLMNR)
  • UDP Local 49502 <- Remote 137 (NBNS)
  • UDP Local 5353 <- Remote 5353 (mDNS)

In uscita:

  • UDP Local 49501 -> Remote 5355 (LLMNR)
  • UDP Local 49502 -> Remote 137 (NBNS)
  • UDP Local 5353 -> Remote 5353 (mDNS)
  • TCP Local 49152-65535* -> Remote 80 (WPAD)
  • TCP Local 49152-65535* -> Remote 443 (WPAD)
  • TCP Local 49152-65535* -> Remote 139 (SMB)

*Porte effimere. I valori indicati presumono Windows Vista+

ID Evento Importanti

  • 7 - Indica che Vindicate ha aumentato la sua confidenza nella valutazione che lo spoofing* è in corso.
  • 8 - Rilevato un servizio WPAD (Web Proxy Auto-Detection) in una posizione spoofata*.
  • 11 - Rilevato un servizio SMB (Server Message Block) in una posizione spoofata*.
  • 6 - Ricevuta una risposta spoofata* a una richiesta di nome.

Una lista completa si trova sul wiki.

Note

Scarica lo strumento