
Responder è un poisoner LLMNR, NBT-NS e MDNS, con un server di autenticazione rogue integrato per HTTP/SMB/MSSQL/FTP/LDAP che supporta NTLMv1/NTLMv2/LMv2, Extended Security NTLMSSP e l'autenticazione HTTP Basic.
⛔ [DEPRECATO] Attivo su https://github.com/lgandx/Responder
LLMNR/NBT-NS/mDNS Poisoner
Autore: Laurent Gaffie <[email protected] > http://www.spiderlabs.com
Responder è un avvelenatore LLMNR, NBT-NS e MDNS. Risponde a query NBT-NS (NetBIOS Name Service) specifiche in base al suffisso del nome (vedi: http://support.microsoft.com/kb/163409). Di default, lo strumento risponde solo alle richieste del servizio File Server, cioè per SMB.
Il concetto alla base è di indirizzare le nostre risposte ed essere più furtivi sulla rete. Questo aiuta anche a garantire di non rompere il comportamento legittimo di NBT-NS. Puoi impostare l'opzione -r tramite riga di comando se vuoi rispondere al suffisso del nome del servizio Workstation.
Supporta hash NTLMv1, NTLMv2 con NTLMSSP esteso di default. Testato con successo da Windows 95 a Server 2012 RC, Samba e Mac OSX Lion. La password in chiaro è supportata per NT4 e il downgrade dell'hashing LM quando l'opzione --lm è impostata. Questa funzionalità è abilitata di default quando lo strumento viene avviato.
Per reindirizzare l'autenticazione SQL a questo strumento, dovrai impostare l'opzione -r (le query NBT-NS per la ricerca del server SQL usano il suffisso del nome del servizio Workstation) per sistemi più vecchi di Windows Vista (LLMNR sarà usato per Vista e successivi). Questo server supporta hash NTLMv1, LMv2. Questa funzionalità è stata testata con successo su Windows SQL Server 2005 e 2008.
Per reindirizzare l'autenticazione HTTP a questo strumento, dovrai impostare l'opzione -r per versioni di Windows precedenti a Vista (le query NBT-NS per la ricerca del server HTTP vengono inviate usando il suffisso del nome del servizio Workstation). Per Vista e successivi, verrà usato LLMNR. Questo server supporta hash NTLMv1, NTLMv2 e autenticazione di base. È stato testato con successo su IE 6 fino a IE 10, Firefox, Chrome, Safari.
Nota: Questo modulo funziona anche per l'autenticazione NTLM WebDav proveniente da client WebDav di Windows (WebClient). Ora puoi inviare i tuoi file personalizzati a una vittima.
Come sopra. La cartella certs/ contiene 2 chiavi predefinite, inclusa una chiave privata fittizia. Questo è intenzionale, lo scopo è avere Responder funzionante subito. È stato aggiunto uno script nel caso tu abbia bisogno di generare la tua coppia di chiavi autofirmate.
Per reindirizzare l'autenticazione LDAP a questo strumento, dovrai impostare l'opzione -r per versioni di Windows precedenti a Vista (le query NBT-NS per la ricerca del server HTTP vengono inviate usando il suffisso del nome del servizio Workstation). Per Vista e successivi, verrà usato LLMNR. Questo server supporta hash NTLMSSP e autenticazione semplice (password in chiaro). È stato testato con successo su Windows Support tool "ldp" e LdapAdmin.
Questi moduli raccoglieranno credenziali in chiaro.
Questo server risponderà a query di tipo A. È molto utile quando combinato con ARP spoofing.
Questo modulo catturerà tutte le richieste HTTP da chiunque apra Internet Explorer sulla rete se hanno abilitato "Rilevamento automatico impostazioni". Questo modulo è molto efficace. Puoi configurare il tuo script PAC personalizzato in Responder.conf e iniettare HTML nelle risposte del server. Vedi Responder.conf.
Questo modulo permette di trovare il PDC in modalità stealth.
Quando si usa l'opzione -f, Responder genererà un'impronta digitale di ogni host che ha emesso una query LLMNR/NBT-NS. Tutti i moduli di cattura funzionano ancora in modalità fingerprint.
Reindirizzamento ICMP
python tools/Icmp-Redirect.py
Per MITM su membri del dominio Windows XP/2003 e precedenti. Questo attacco combinato con il modulo DNS è piuttosto efficace.
DHCP Rogue
python tools/DHCP.py
Spoofing DHCP Inform. Ti permette di lasciare che il vero server DHCP assegni gli indirizzi IP, e poi invia una risposta DHCP Inform per impostare il tuo indirizzo IP come server DNS primario, e il tuo URL WPAD personalizzato.
Questa modalità ti permette di vedere le richieste NBT-NS, BROWSER, LLMNR, DNS sulla rete senza avvelenare alcuna risposta. Inoltre, puoi mappare domini, server MSSQL, workstation passivamente, vedere se gli attacchi ICMP Redirect sono plausibili sulla tua sottorete.
Tutti gli hash vengono stampati su stdout e salvati in un unico file compatibile con John Jumbo, usando questo formato:
(NOME_MODULO)-(TIPO_HASH)-(IP_CLIENT).txt
I file di log si trovano nella cartella "logs/". Gli hash verranno registrati e stampati una sola volta per utente per tipo di hash, a meno che non si stia usando la modalità Verbose (-v).
Inoltre, tutti gli hash catturati vengono registrati in un database SQLite che puoi configurare in Responder.conf
Questo strumento ascolta su diverse porte: UDP 137, UDP 138, UDP 53, UDP/TCP 389, TCP 1433, TCP 80, TCP 139, TCP 445, TCP 21, TCP 3141, TCP 25, TCP 110, TCP 587 e Multicast UDP 5553.
Se esegui Samba sul tuo sistema, ferma smbd e nmbd e tutti gli altri servizi in ascolto su queste porte.
Per utenti Ubuntu:
Modifica il file /etc/NetworkManager/NetworkManager.conf e commenta la riga: dns=dnsmasq. Poi uccidi dnsmasq con questo comando (da root): killall dnsmasq -9
Qualsiasi server rogue può essere disattivato in Responder.conf.
Questo strumento non è pensato per funzionare su Windows.
Per OSX, nota: Responder deve essere avviato con un indirizzo IP per il flag -i (es. -i TUA_IP_ADDR). Non esiste supporto nativo in OSX per il binding personalizzato dell'interfaccia. Usare -i en1 non funzionerà. Inoltre, per eseguire Responder con la migliore esperienza, esegui quanto segue come root:
launchcl unload /System/Library/LaunchDaemons/com.apple.Kerberos.kdc.plist
launchctl unload /System/Library/LaunchDaemons/com.apple.mDNSResponder.plist
launchctl unload /System/Library/LaunchDaemons/com.apple.smbd.plist
launchctl unload /System/Library/LaunchDaemons/com.apple.netbiosd.plist
Prima di tutto, dai un'occhiata a Responder.conf e personalizzalo secondo le tue esigenze.
Esecuzione dello strumento:
./Responder.py [opzioni]
Esempio di utilizzo tipico:
./Responder.py -I eth0 -wrf
Opzioni: