
Kit de Ferramentas para Detecção de Spoofing LLMNR/NBNS/mDNS
Um kit de deteção de spoofing LLMNR/NBNS/mDNS para administradores de rede
O Vindicate é uma ferramenta que detecta spoofing de serviços de nome, frequentemente usado por atacantes de rede de TI para roubar credenciais (por exemplo, senhas do Windows Active Directory) de utilizadores. Foi concebido para detetar o uso de ferramentas de hacking como Responder, Inveigh, NBNSpoof e os spoofers LLMNR, NBNS e mDNS do Metasploit, evitando falsos positivos. Isto pode permitir que uma Equipa Azul detete e isole rapidamente atacantes na sua rede. Ele aproveita o registo de eventos do Windows para integrar rapidamente com uma rede Active Directory, ou a sua saída pode ser redirecionada para um registo de outros sistemas.
Existe um diagrama que explica os ataques de spoofing e como o Vindicate funciona na wiki.
Requer .NET Framework 4.5.2
TL;DR - Os atacantes podem estar a roubar todo o tipo de credenciais na sua rede (desde credenciais do Active Directory a contas de email pessoais e senhas de bases de dados) debaixo do seu nariz e você pode estar completamente inconsciente de que isso está a acontecer.
O Vindicate é propriedade de Danny 'Rushyo' Moules e é fornecido sob uma licença GPLv3 sem garantia. Consulte LICENSE.
Descarregue o VindicateTool.
Abra uma linha de comandos não elevada ou uma linha de comandos do PowerShell e escreva o seguinte na sub-pasta ReleaseBinaries:
./VindicateCLI.exe
O Vindicate irá agora procurar spoofing LLMNR/NBNS/mDNS e reportar.
Se não vir nada a acontecer, tente usar a flag -v para obter uma saída mais detalhada sobre o que o Vindicate está a fazer.
Se houver spoofing em curso, poderá ver algo como isto:
Received mDNS response from 192.168.1.24 claiming 192.168.1.24
Spoofing confidence level adjusted to Medium
Received LLMNR response from 192.168.1.24 claiming 192.168.1.24
Received NBNS response from 192.168.1.24 claiming 192.168.1.24
Detected active WPAD service at 192.168.1.24 claiming HTTP Code OK
Spoofing confidence level adjusted to Certain
Detected active WPAD service at 192.168.1.24 claiming HTTP Code OK
Detected active WPAD service at 192.168.1.24 claiming HTTP Code OK
Detected service on SMB TCP port at 192.168.1.24
Detected service on SMB TCP port at 192.168.1.24
Detected service on SMB TCP port at 192.168.1.24
Isto indica um ataque em curso (neste caso, o Responder a correr com as predefinições).
Use ESC para fechar a aplicação.
Use -v com o VindicateCLI para obter uma saída mais detalhada.
O Vindicate tentará detetar automaticamente o seu endereço IP. Se tiver múltiplas interfaces de rede, isto pode fornecer um endereço na rede errada. Se for o caso, use -a para introduzir o endereço IP que deseja usar.
Abra uma linha de comandos do PowerShell elevada (Administrador) e escreva o seguinte:
New-EventLog -Source "VindicateCLI" -LogName "Vindicate"
Execute a aplicação CLI com -e para ativar o registo de eventos. O serviço usa o Registo de Eventos do Windows (ou equivalente no Mono) automaticamente.
Os registos de eventos são armazenados em Applications and Services Log\Vindicate.
Execute a partir de uma linha de comandos do PowerShell elevada (altere FULL\PATH\TO\ e ARGSHERE conforme apropriado):
New-EventLog -Source "VindicateService" -LogName "Vindicate"
sc.exe create "VindicateService" DisplayName="Vindicate" start=auto binPath="FULL\PATH\TO\ReleaseBinaries\VindicateService.exe ARGSHERE" obj="NT Authority\NetworkService"
sc.exe start "VindicateService"
O serviço suporta todas as flags que a aplicação CLI suporta, exceto -e (os registos de eventos estão sempre ativos). Não se esqueça de atualizar a firewall local!
Requer .NET Framework 4.5.2 e Visual Studio 2015 ou superior para compilar. Binários pré-compilados estão disponíveis em ReleaseBinaries.
Entrada:
Saída:
*Portas efémeras. Os valores fornecidos assumem Windows Vista+
Uma lista completa pode ser encontrada na wiki.
-h para obter ajuda.-u, -p e -d.