
Responder è un poisoner LLMNR, NBT-NS e MDNS, con un server di autenticazione rogue integrato per HTTP/SMB/MSSQL/FTP/LDAP che supporta NTLMv1/NTLMv2/LMv2, Extended Security NTLMSSP e l'autenticazione HTTP Basic.
⛔ [DEPRECATO] Attivo su https://github.com/lgandx/Responder
LLMNR/NBT-NS/mDNS Poisoner
Autore: Laurent Gaffie <[email protected] > http://www.spiderlabs.com
Responder è un avvelenatore LLMNR, NBT-NS e MDNS. Risponde a query NBT-NS (NetBIOS Name Service) specifiche in base al suffisso del nome (vedi: http://support.microsoft.com/kb/163409). Di default, lo strumento risponde solo alle richieste del servizio File Server, cioè per SMB.
Il concetto alla base è di indirizzare le nostre risposte ed essere più furtivi sulla rete. Questo aiuta anche a garantire di non rompere il comportamento legittimo di NBT-NS. Puoi impostare l'opzione -r tramite riga di comando se vuoi rispondere al suffisso del nome del servizio Workstation.
Supporta hash NTLMv1, NTLMv2 con NTLMSSP esteso di default. Testato con successo da Windows 95 a Server 2012 RC, Samba e Mac OSX Lion. La password in chiaro è supportata per NT4 e il downgrade dell'hashing LM quando l'opzione --lm è impostata. Questa funzionalità è abilitata di default quando lo strumento viene avviato.
Per reindirizzare l'autenticazione SQL a questo strumento, dovrai impostare l'opzione -r (le query NBT-NS per la ricerca del server SQL usano il suffisso del nome del servizio Workstation) per sistemi più vecchi di Windows Vista (LLMNR sarà usato per Vista e successivi). Questo server supporta hash NTLMv1, LMv2. Questa funzionalità è stata testata con successo su Windows SQL Server 2005 e 2008.
Per reindirizzare l'autenticazione HTTP a questo strumento, dovrai impostare l'opzione -r per versioni di Windows precedenti a Vista (le query NBT-NS per la ricerca del server HTTP vengono inviate usando il suffisso del nome del servizio Workstation). Per Vista e successivi, verrà usato LLMNR. Questo server supporta hash NTLMv1, NTLMv2 e autenticazione di base. È stato testato con successo su IE 6 fino a IE 10, Firefox, Chrome, Safari.
Nota: Questo modulo funziona anche per l'autenticazione NTLM WebDav proveniente da client WebDav di Windows (WebClient). Ora puoi inviare i tuoi file personalizzati a una vittima.
Come sopra. La cartella certs/ contiene 2 chiavi predefinite, inclusa una chiave privata fittizia. Questo è intenzionale, lo scopo è avere Responder funzionante subito. È stato aggiunto uno script nel caso tu abbia bisogno di generare la tua coppia di chiavi autofirmate.
Per reindirizzare l'autenticazione LDAP a questo strumento, dovrai impostare l'opzione -r per versioni di Windows precedenti a Vista (le query NBT-NS per la ricerca del server HTTP vengono inviate usando il suffisso del nome del servizio Workstation). Per Vista e successivi, verrà usato LLMNR. Questo server supporta hash NTLMSSP e autenticazione semplice (password in chiaro). È stato testato con successo su Windows Support tool "ldp" e LdapAdmin.
Questi moduli raccoglieranno credenziali in chiaro.
Questo server risponderà a query di tipo A. È molto utile quando combinato con ARP spoofing.
Questo modulo catturerà tutte le richieste HTTP da chiunque apra Internet Explorer sulla rete se hanno abilitato "Rilevamento automatico impostazioni". Questo modulo è molto efficace. Puoi configurare il tuo script PAC personalizzato in Responder.conf e iniettare HTML nelle risposte del server. Vedi Responder.conf.
Questo modulo permette di trovare il PDC in modalità stealth.
Quando si usa l'opzione -f, Responder genererà un'impronta digitale di ogni host che ha emesso una query LLMNR/NBT-NS. Tutti i moduli di cattura funzionano ancora in modalità fingerprint.
Reindirizzamento ICMP
python tools/Icmp-Redirect.py
Per MITM su membri del dominio Windows XP/2003 e precedenti. Questo attacco combinato con il modulo DNS è piuttosto efficace.
DHCP Rogue
python tools/DHCP.py
Spoofing DHCP Inform. Ti permette di lasciare che il vero server DHCP assegni gli indirizzi IP, e poi invia una risposta DHCP Inform per impostare il tuo indirizzo IP come server DNS primario, e il tuo URL WPAD personalizzato.
Questa modalità ti permette di vedere le richieste NBT-NS, BROWSER, LLMNR, DNS sulla rete senza avvelenare alcuna risposta. Inoltre, puoi mappare domini, server MSSQL, workstation passivamente, vedere se gli attacchi ICMP Redirect sono plausibili sulla tua sottorete.
Tutti gli hash vengono stampati su stdout e salvati in un unico file compatibile con John Jumbo, usando questo formato:
(NOME_MODULO)-(TIPO_HASH)-(IP_CLIENT).txt
I file di log si trovano nella cartella "logs/". Gli hash verranno registrati e stampati una sola volta per utente per tipo di hash, a meno che non si stia usando la modalità Verbose (-v).
Inoltre, tutti gli hash catturati vengono registrati in un database SQLite che puoi configurare in Responder.conf
Questo strumento ascolta su diverse porte: UDP 137, UDP 138, UDP 53, UDP/TCP 389, TCP 1433, TCP 80, TCP 139, TCP 445, TCP 21, TCP 3141, TCP 25, TCP 110, TCP 587 e Multicast UDP 5553.
Se esegui Samba sul tuo sistema, ferma smbd e nmbd e tutti gli altri servizi in ascolto su queste porte.
Per utenti Ubuntu:
Modifica il file /etc/NetworkManager/NetworkManager.conf e commenta la riga: dns=dnsmasq. Poi uccidi dnsmasq con questo comando (da root): killall dnsmasq -9
Qualsiasi server rogue può essere disattivato in Responder.conf.
Questo strumento non è pensato per funzionare su Windows.
Per OSX, nota: Responder deve essere avviato con un indirizzo IP per il flag -i (es. -i TUA_IP_ADDR). Non esiste supporto nativo in OSX per il binding personalizzato dell'interfaccia. Usare -i en1 non funzionerà. Inoltre, per eseguire Responder con la migliore esperienza, esegui quanto segue come root:
launchcl unload /System/Library/LaunchDaemons/com.apple.Kerberos.kdc.plist
launchctl unload /System/Library/LaunchDaemons/com.apple.mDNSResponder.plist
launchctl unload /System/Library/LaunchDaemons/com.apple.smbd.plist
launchctl unload /System/Library/LaunchDaemons/com.apple.netbiosd.plist
Prima di tutto, dai un'occhiata a Responder.conf e personalizzalo secondo le tue esigenze.
Esecuzione dello strumento:
./Responder.py [opzioni]
Esempio di utilizzo tipico:
./Responder.py -I eth0 -wrf
Opzioni:
--version mostra la versione del programma ed esce
-h, --help mostra questo messaggio di aiuto ed esce
-A, --analyze Modalità Analisi. Questa opzione ti permette di vedere le
richieste NBT-NS, BROWSER, LLMNR senza rispondere.
-I eth0, --interface=eth0
Interfaccia di rete da usare
-b, --basic Restituisci un'autenticazione HTTP di base. Default: NTLM
-r, --wredir Abilita risposte per le query con suffisso netbios wredir.
Rispondere a wredir probabilmente romperà cose sulla
rete. Default: False
-d, --NBTNSdomain Abilita risposte per le query con suffisso di dominio netbios.
Rispondere a suffissi di dominio probabilmente romperà cose
sulla rete. Default: False
-f, --fingerprint Questa opzione ti permette di generare un'impronta digitale di un host che
ha emesso una query NBT-NS o LLMNR.
-w, --wpad Avvia il server proxy rogue WPAD. Valore predefinito è
False
-u UPSTREAM_PROXY, --upstream-proxy=UPSTREAM_PROXY
Proxy HTTP upstream usato dal proxy WPAD rogue per
le richieste in uscita (formato: host:porta)
-F, --ForceWpadAuth Forza l'autenticazione NTLM/Basic sul recupero del file
wpad.dat. Questo potrebbe causare un prompt di login. Default:
False
--lm Forza il downgrade dell'hashing LM per Windows XP/2003 e
precedenti. Default: False
-v, --verbose Aumenta la verbosità.
NBT-NS/LLMNR Responder Creato da Laurent Gaffie Copyright (C) 2013 Trustwave Holdings, Inc.
Questo programma è software libero: puoi ridistribuirlo e/o modificarlo secondo i termini della GNU General Public License come pubblicata dalla Free Software Foundation, o la versione 3 della Licenza, o (a tua scelta) qualsiasi versione successiva.
Questo programma è distribuito nella speranza che sia utile, ma SENZA ALCUNA GARANZIA; senza nemmeno la garanzia implicita di COMMERCIABILITÀ o IDONEITÀ PER UN PARTICOLARE SCOPO. Vedi la GNU General Public License per maggiori dettagli.
Dovresti aver ricevuto una copia della GNU General Public License insieme a questo programma. In caso contrario, vedi http://www.gnu.org/licenses/