
LLMNR/NBNS/mDNS 스푸핑 탐지 툴킷
네트워크 관리자를 위한 LLMNR/NBNS/mDNS 스푸핑 탐지 툴킷
Vindicate는 이름 서비스 스푸핑을 탐지하는 도구로, IT 네트워크 공격자가 사용자로부터 자격 증명(예: Windows Active Directory 비밀번호)을 탈취하는 데 자주 사용됩니다. Responder, Inveigh, NBNSpoof 및 Metasploit의 LLMNR, NBNS, mDNS 스푸퍼와 같은 해킹 도구 사용을 탐지하면서 오탐지를 피하도록 설계되었습니다. 이를 통해 블루 팀은 네트워크 상의 공격자를 신속하게 탐지하고 격리할 수 있습니다. Windows 이벤트 로그를 활용하여 Active Directory 네트워크와 빠르게 통합하거나, 출력을 다른 시스템의 로그로 파이프할 수 있습니다.
위키에 스푸핑 공격과 Vindicate의 작동 방식을 설명하는 다이어그램이 있습니다: 작동 방식
.NET Framework 4.5.2 필요
TL;DR – 공격자가 여러분의 네트워크에서 Active Directory 자격 증명부터 개인 이메일 계정, 데이터베이스 비밀번호까지 모든 종류의 자격 증명을 몰래 탈취하고 있을 수 있으며, 여러분은 이를 전혀 인지하지 못할 수 있습니다.
Vindicate는 Danny 'Rushyo' Moules의 저작물이며 GPLv3 라이선스에 따라 보증 없이 제공됩니다. LICENSE 파일을 참조하세요.
VindicateTool을 다운로드하세요.
권한이 없는 명령 프롬프트 또는 PowerShell 프롬프트를 열고 ReleaseBinaries 하위 폴더에서 다음을 입력하세요:
./VindicateCLI.exe
이제 Vindicate가 LLMNR/NBNS/mDNS 스푸핑을 검색하고 결과를 보고합니다.
아무 일도 일어나지 않는다면 -v 플래그를 사용하여 Vindicate가 무엇을 하고 있는지 자세한 출력을 확인해 보세요.
스푸핑이 진행 중이라면 다음과 같은 내용이 표시될 수 있습니다:
Received mDNS response from 192.168.1.24 claiming 192.168.1.24
Spoofing confidence level adjusted to Medium
Received LLMNR response from 192.168.1.24 claiming 192.168.1.24
Received NBNS response from 192.168.1.24 claiming 192.168.1.24
Detected active WPAD service at 192.168.1.24 claiming HTTP Code OK
Spoofing confidence level adjusted to Certain
Detected active WPAD service at 192.168.1.24 claiming HTTP Code OK
Detected active WPAD service at 192.168.1.24 claiming HTTP Code OK
Detected service on SMB TCP port at 192.168.1.24
Detected service on SMB TCP port at 192.168.1.24
Detected service on SMB TCP port at 192.168.1.24
이는 진행 중인 공격(이 경우 Responder가 기본 설정으로 실행 중)을 나타냅니다.
ESC를 눌러 애플리케이션을 종료하세요.
VindicateCLI에서 -v를 사용하면 더 자세한 출력을 얻을 수 있습니다.
Vindicate는 IP 주소를 자동으로 감지하려고 합니다. 여러 네트워크 인터페이스가 있는 경우 잘못된 네트워크의 주소가 제공될 수 있습니다. 이 경우 -a를 사용하여 사용할 IP 주소를 입력하세요.
관리자 권한으로 PowerShell 프롬프트를 열고 다음을 입력하세요:
New-EventLog -Source "VindicateCLI" -LogName "Vindicate"
CLI 앱을 -e 플래그와 함께 실행하여 이벤트 로깅을 활성화하세요. 서비스는 자동으로 Windows 이벤트 로그(또는 Mono 동등 기능)를 사용합니다.
이벤트 로그는 Applications and Services Log\Vindicate에 저장됩니다.
관리자 권한 PowerShell 프롬프트에서 실행(FULL\PATH\TO\ 및 ARGSHERE를 적절히 변경):
New-EventLog -Source "VindicateService" -LogName "Vindicate"
sc.exe create "VindicateService" DisplayName="Vindicate" start=auto binPath="FULL\PATH\TO\ReleaseBinaries\VindicateService.exe ARGSHERE" obj="NT Authority\NetworkService"
sc.exe start "VindicateService"
서비스는 -e를 제외한 CLI 앱의 모든 플래그를 지원합니다(이벤트 로그는 항상 활성화됨). 로컬 방화벽을 업데이트하는 것을 잊지 마세요!
빌드하려면 .NET Framework 4.5.2 및 Visual Studio 2015 이상이 필요합니다. 미리 컴파일된 바이너리는 ReleaseBinaries에서 사용할 수 있습니다.
인바운드:
아웃바운드:
*임시 포트. 주어진 값은 Windows Vista+ 기준
전체 목록은 위키에서 확인할 수 있습니다.
-h를 사용하세요.-u, -p, -d 플래그를 확인하세요.