Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
VindicateTool — LLMNR/NBNS/mDNS スプーフィング検出ツールキット | Kitploit
ツール/GitHubGitHub/rushyo/vindicatetool
防御ツール偵察情報収集ネットワークセキュリティ侵入検知インシデントレスポンスDNS分析
GitHubrushyo/vindicatetool

VindicateTool

LLMNR/NBNS/mDNS スプーフィング検出ツールキット

リポジトリを見る
6184年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Vindicate

Supported GitHub stars

ネットワーク管理者向けLLMNR/NBNS/mDNSスプーフィング検出ツールキット

Vindicateとは?

Vindicateは、名前サービススプーフィングを検出するツールです。これは、ITネットワーク攻撃者がユーザーから認証情報(例:Windows Active Directoryパスワード)を盗むためによく使用されます。誤検出を避けながら、Responder、Inveigh、NBNSpoof、MetasploitのLLMNR、NBNS、mDNSスプーファーなどのハッキングツールの使用を検出するように設計されています。これにより、Blue Teamはネットワーク上の攻撃者を迅速に検出し隔離できます。Windowsイベントログを活用してActive Directoryネットワークに迅速に統合したり、出力を他のシステムのログにパイプしたりできます。

スプーフィング攻撃とVindicateの動作を説明する図がwikiにあります。

.NET Framework 4.5.2 が必要です。

LLMNR/NBNS/mDNSスプーフィングとは?なぜ検出する必要があるのか?

  • pentest.blog: LLMNRとWPADとは?ペネトレーションテストで悪用する方法
  • Aptive Consulting: LLMNR / NBT-NS スプーフィング攻撃 ネットワークペネトレーションテスト
  • GracefulSecurity: アカウントの盗難: LLMNRとNBT-NSスプーフィング

要約 - 攻撃者はあなたのネットワーク上であらゆる種類の認証情報(Active Directoryの認証情報から個人のメールアカウント、データベースのパスワードまで)をあなたの目の前で盗んでいる可能性があり、あなたはその発生にまったく気づいていないかもしれません。

ライセンス

VindicateはDanny 'Rushyo' Moulesの著作権であり、無保証でGPLv3ライセンスの下で提供されます。LICENSEを参照してください。

クイックスタート

VindicateToolをダウンロード。

管理者権限のないコマンドプロンプトまたはPowerShellプロンプトを開き、ReleaseBinariesサブフォルダーで以下を入力します:

root@kitploit:~
./VindicateCLI.exe

VindicateはLLMNR/NBNS/mDNSスプーフィングを検索し、結果を報告します。

何も起こらない場合は、-vフラグを使用してVindicateの動作に関する詳細な出力を取得してみてください。

スプーフィングが発生している場合、次のような表示がされることがあります:

root@kitploit:~
Received mDNS response from 192.168.1.24 claiming 192.168.1.24
Spoofing confidence level adjusted to Medium
Received LLMNR response from 192.168.1.24 claiming 192.168.1.24
Received NBNS response from 192.168.1.24 claiming 192.168.1.24
Detected active WPAD service at 192.168.1.24 claiming HTTP Code OK
Spoofing confidence level adjusted to Certain
Detected active WPAD service at 192.168.1.24 claiming HTTP Code OK
Detected active WPAD service at 192.168.1.24 claiming HTTP Code OK
Detected service on SMB TCP port at 192.168.1.24
Detected service on SMB TCP port at 192.168.1.24
Detected service on SMB TCP port at 192.168.1.24

これは進行中の攻撃を示しています(この場合、デフォルト設定でResponderが実行中)。

ESCキーでアプリケーションを閉じます。

詳細情報の取得

VindicateCLIで-vを使用すると、より詳細な出力が得られます。

正しいIPアドレスの設定

Vindicateは自動的にIPアドレスを検出しようとします。複数のネットワークインターフェースがある場合、誤ったネットワークのアドレスが設定される可能性があります。その場合は、-aを使用して使用したいIPアドレスを入力してください。

イベントログレポートの有効化

管理者権限のPowerShellプロンプトを開き、以下を入力します:

root@kitploit:~
New-EventLog -Source "VindicateCLI" -LogName "Vindicate"

CLIアプリを-eオプションで実行してイベントログを有効にします。サービスは自動的にWindowsイベントログ(またはMono相当)を使用します。

イベントログはApplications and Services Log\Vindicateに保存されます。

サービスインストール

管理者権限のPowerShellプロンプトから実行します(FULL\PATH\TO\ と ARGSHERE は適宜変更):

root@kitploit:~
New-EventLog -Source "VindicateService" -LogName "Vindicate"
sc.exe create "VindicateService" DisplayName="Vindicate" start=auto binPath="FULL\PATH\TO\ReleaseBinaries\VindicateService.exe ARGSHERE" obj="NT Authority\NetworkService"
sc.exe start "VindicateService"

サービスはCLIアプリがサポートするすべてのフラグをサポートしますが、-eは除きます(イベントログは常に有効です)。ローカルファイアウォールの更新を忘れないでください!

便利な情報

ビルドの前提条件

ビルドには.NET Framework 4.5.2とVisual Studio 2015以降が必要です。プリコンパイル済みバイナリはReleaseBinariesの下で利用可能です。

ファイアウォール設定

受信:

  • UDP Local 49501 <- Remote 5355 (LLMNR)
  • UDP Local 49502 <- Remote 137 (NBNS)
  • UDP Local 5353 <- Remote 5353 (mDNS)

送信:

  • UDP Local 49501 -> Remote 5355 (LLMNR)
  • UDP Local 49502 -> Remote 137 (NBNS)
  • UDP Local 5353 -> Remote 5353 (mDNS)
  • TCP Local 49152-65535* -> Remote 80 (WPAD)
  • TCP Local 49152-65535* -> Remote 443 (WPAD)
  • TCP Local 49152-65535* -> Remote 139 (SMB)

*エフェメラルポート。指定された値はWindows Vista以降を前提としています。

重要なイベントID

  • 7 - Vindicateがスプーフィング*が進行中であるという評価への信頼を引き上げたことを示します。
  • 8 - スプーフィングされた*場所でWPAD(Web Proxy Auto-Detection)サービスを検出しました。
  • 11 - スプーフィングされた*場所でSMB(Server Message Block)サービスを検出しました。
  • 6 - 名前ルックアップに対してスプーフィングされた*応答を受信しました。

完全なリストはwikiにあります。

注意事項

  • *デフォルトでは、Vindicateはどのネットワークにも存在しないはずだが、監視している可能性のある攻撃者には半現実的に見えるルックアップ名を使用して、これらの名前ルックアップに依存する実際のサービスがある場合の誤検出を回避します。それらの名前を持つシステムが実際にネットワークに存在する場合、Vindicateは誤検出を生成します。
  • 上記の理由により、Vindicateは環境に合わせて調整されたカスタムフラグで最も効果的に動作します。-hを使用してヘルプを表示します。
  • Vindicateは.NETで書かれた部分的なカスタムネームサービス実装を使用しているため、クライアントでマルチキャスト解決が無効になっている場合でも動作します。
  • Vindicateは現在、主にWPAD応答の取得に依存しており、SMB検出は非常に基本的です(SMBポートが使用中かどうかを確認するだけ)。Vindicateが採用されて使用されるようになれば、SMBサーバーを適切に検証してVindicateの検出の信頼性を高めるSMBクライアントを作成する予定です。
  • VindicateはmDNSスプーフィング(多くの場合Mac OSに関連)を検出できますが、マルチキャスト解決が有効な場合、必要なポートがオペレーティングシステムによって使用されているため、Windowsではこの検出は機能しません。セキュリティ上の理由から無効にすることを検討してください(変更を適用するにはDNSサービスをリセットします)。
  • Vindicateは実行に管理者権限を必要とせず、高い特権で実行すると悲しみます。
  • Vindicateは攻撃者に偽の認証情報を送信してその動きを妨害することができます。-u、-p、-dフラグを確認してください。
  • Vindicateはクロスプラットフォームでの使用を念頭に置いて作成されていますが、まだこの目的でテストされていません。ご希望の場合は、Issueとプラットフォームをお知らせください。
ツールをダウンロード