Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
VindicateTool — LLMNR/NBNS/mDNS 스푸핑 탐지 툴킷 | Kitploit
도구/GitHubGitHub/rushyo/vindicatetool
Defensive ToolsReconnaissanceInformation GatheringNetwork SecurityIntrusion DetectionIncident ResponseDNS Analysis
GitHubrushyo/vindicatetool

VindicateTool

LLMNR/NBNS/mDNS 스푸핑 탐지 툴킷

저장소 보기
6184년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Vindicate

Supported GitHub stars

네트워크 관리자를 위한 LLMNR/NBNS/mDNS 스푸핑 탐지 툴킷

Vindicate란 무엇인가?

Vindicate는 이름 서비스 스푸핑을 탐지하는 도구로, IT 네트워크 공격자가 사용자로부터 자격 증명(예: Windows Active Directory 비밀번호)을 탈취하는 데 자주 사용됩니다. Responder, Inveigh, NBNSpoof 및 Metasploit의 LLMNR, NBNS, mDNS 스푸퍼와 같은 해킹 도구 사용을 탐지하면서 오탐지를 피하도록 설계되었습니다. 이를 통해 블루 팀은 네트워크 상의 공격자를 신속하게 탐지하고 격리할 수 있습니다. Windows 이벤트 로그를 활용하여 Active Directory 네트워크와 빠르게 통합하거나, 출력을 다른 시스템의 로그로 파이프할 수 있습니다.

위키에 스푸핑 공격과 Vindicate의 작동 방식을 설명하는 다이어그램이 있습니다: 작동 방식

.NET Framework 4.5.2 필요

LLMNR/NBNS/mDNS 스푸핑이란 무엇이며 왜 탐지해야 하나요?

  • pentest.blog: LLMNR 및 WPAD란 무엇이며 침투 테스트 중 이를 어떻게 남용할 수 있나?
  • Aptive Consulting: LLMNR / NBT-NS 스푸핑 공격 네트워크 침투 테스트
  • GracefulSecurity: 계정 탈취: LLMNR 및 NBT-NS 스푸핑

TL;DR – 공격자가 여러분의 네트워크에서 Active Directory 자격 증명부터 개인 이메일 계정, 데이터베이스 비밀번호까지 모든 종류의 자격 증명을 몰래 탈취하고 있을 수 있으며, 여러분은 이를 전혀 인지하지 못할 수 있습니다.

라이선스

Vindicate는 Danny 'Rushyo' Moules의 저작물이며 GPLv3 라이선스에 따라 보증 없이 제공됩니다. LICENSE 파일을 참조하세요.

빠른 시작

VindicateTool을 다운로드하세요.

권한이 없는 명령 프롬프트 또는 PowerShell 프롬프트를 열고 ReleaseBinaries 하위 폴더에서 다음을 입력하세요:

root@kitploit:~
./VindicateCLI.exe

이제 Vindicate가 LLMNR/NBNS/mDNS 스푸핑을 검색하고 결과를 보고합니다.

아무 일도 일어나지 않는다면 -v 플래그를 사용하여 Vindicate가 무엇을 하고 있는지 자세한 출력을 확인해 보세요.

스푸핑이 진행 중이라면 다음과 같은 내용이 표시될 수 있습니다:

root@kitploit:~
Received mDNS response from 192.168.1.24 claiming 192.168.1.24
Spoofing confidence level adjusted to Medium
Received LLMNR response from 192.168.1.24 claiming 192.168.1.24
Received NBNS response from 192.168.1.24 claiming 192.168.1.24
Detected active WPAD service at 192.168.1.24 claiming HTTP Code OK
Spoofing confidence level adjusted to Certain
Detected active WPAD service at 192.168.1.24 claiming HTTP Code OK
Detected active WPAD service at 192.168.1.24 claiming HTTP Code OK
Detected service on SMB TCP port at 192.168.1.24
Detected service on SMB TCP port at 192.168.1.24
Detected service on SMB TCP port at 192.168.1.24

이는 진행 중인 공격(이 경우 Responder가 기본 설정으로 실행 중)을 나타냅니다.

ESC를 눌러 애플리케이션을 종료하세요.

추가 정보 얻기

VindicateCLI에서 -v를 사용하면 더 자세한 출력을 얻을 수 있습니다.

올바른 IP 주소 설정

Vindicate는 IP 주소를 자동으로 감지하려고 합니다. 여러 네트워크 인터페이스가 있는 경우 잘못된 네트워크의 주소가 제공될 수 있습니다. 이 경우 -a를 사용하여 사용할 IP 주소를 입력하세요.

이벤트 로그 보고 활성화

관리자 권한으로 PowerShell 프롬프트를 열고 다음을 입력하세요:

root@kitploit:~
New-EventLog -Source "VindicateCLI" -LogName "Vindicate"

CLI 앱을 -e 플래그와 함께 실행하여 이벤트 로깅을 활성화하세요. 서비스는 자동으로 Windows 이벤트 로그(또는 Mono 동등 기능)를 사용합니다.

이벤트 로그는 Applications and Services Log\Vindicate에 저장됩니다.

서비스 설치

관리자 권한 PowerShell 프롬프트에서 실행(FULL\PATH\TO\ 및 ARGSHERE를 적절히 변경):

root@kitploit:~
New-EventLog -Source "VindicateService" -LogName "Vindicate"
sc.exe create "VindicateService" DisplayName="Vindicate" start=auto binPath="FULL\PATH\TO\ReleaseBinaries\VindicateService.exe ARGSHERE" obj="NT Authority\NetworkService"
sc.exe start "VindicateService"

서비스는 -e를 제외한 CLI 앱의 모든 플래그를 지원합니다(이벤트 로그는 항상 활성화됨). 로컬 방화벽을 업데이트하는 것을 잊지 마세요!

유용한 정보

빌드 전제 조건

빌드하려면 .NET Framework 4.5.2 및 Visual Studio 2015 이상이 필요합니다. 미리 컴파일된 바이너리는 ReleaseBinaries에서 사용할 수 있습니다.

방화벽 구성

인바운드:

  • UDP Local 49501 <- Remote 5355 (LLMNR)
  • UDP Local 49502 <- Remote 137 (NBNS)
  • UDP Local 5353 <- Remote 5353 (mDNS)

아웃바운드:

  • UDP Local 49501 -> Remote 5355 (LLMNR)
  • UDP Local 49502 -> Remote 137 (NBNS)
  • UDP Local 5353 -> Remote 5353 (mDNS)
  • TCP Local 49152-65535* -> Remote 80 (WPAD)
  • TCP Local 49152-65535* -> Remote 443 (WPAD)
  • TCP Local 49152-65535* -> Remote 139 (SMB)

*임시 포트. 주어진 값은 Windows Vista+ 기준

주요 이벤트 ID

  • 7 - 이는 Vindicate가 스푸핑이 진행 중이라는 평가에 대한 신뢰도를 높였음을 나타냅니다.
  • 8 - 스푸핑된 위치에서 WPAD(웹 프록시 자동 감지) 서비스를 탐지했습니다.
  • 11 - 스푸핑된 위치에서 SMB(서버 메시지 블록) 서비스를 탐지했습니다.
  • 6 - 이름 조회에 대한 스푸핑된 응답을 수신했습니다.

전체 목록은 위키에서 확인할 수 있습니다.

참고 사항

  • *기본적으로 Vindicate는 어떤 네트워크에도 존재하지 않아야 하지만 감시 중인 공격자에게는 반쯤 실제처럼 보이는 조회 이름을 사용하여, 이러한 이름 조회에 의존할 수 있는 실제 서비스로 인한 오탐지를 피합니다. 이러한 이름을 가진 시스템이 실제로 네트워크에 존재하는 경우 Vindicate는 오탐지를 발생시킵니다.
  • 위의 이유로, Vindicate는 사용자 환경에 맞게 조정된 사용자 정의 플래그와 함께 사용할 때 가장 효과적입니다. 도움말을 보려면 -h를 사용하세요.
  • Vindicate는 .NET으로 작성된 부분 사용자 정의 이름 서비스 구현을 사용하므로, 클라이언트에서 멀티캐스트 확인이 비활성화된 경우에도 작동합니다.
  • 현재 Vindicate는 주로 WPAD 응답을 얻는 데 의존하며, SMB 탐지는 매우 기본적입니다(SMB 포트가 사용 중인지만 확인). Vindicate가 채택되어 사용된다면, SMB 서버를 제대로 확인하고 탐지 신뢰도를 높이기 위한 SMB 클라이언트를 작성할 예정입니다.
  • Vindicate는 mDNS 스푸핑(주로 macOS와 관련됨)을 탐지할 수 있지만, Windows에서는 멀티캐스트 확인이 활성화된 경우 필수 포트가 운영 체제에 의해 사용 중이므로 탐지가 작동하지 않습니다. 보안상의 이유로 비활성화하는 것을 고려하세요(변경 사항을 적용하려면 DNS 서비스를 재설정하세요).
  • Vindicate는 관리자 권한이 필요하지 않으며, 높은 권한으로 실행하면 슬퍼합니다.
  • Vindicate는 공격자에게 가짜 자격 증명을 보내 그들의 움직임을 방해할 수 있습니다. -u, -p, -d 플래그를 확인하세요.
  • Vindicate는 크로스 플랫폼 사용을 염두에 두고 작성되었지만, 아직 이 목적으로 테스트되지 않았습니다. 필요한 경우 이슈와 플랫폼을 알려주세요.
도구 다운로드