Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
VindicateTool — Kit de Ferramentas para Detecção de Spoofing LLMNR/NBNS/mDNS | Kitploit
Ferramentas/GitHubGitHub/rushyo/vindicatetool
Ferramentas DefensivasReconhecimentoColeta de InformaçõesSegurança de RedeDetecção de IntrusãoResposta a IncidentesAnálise de DNS
GitHubrushyo/vindicatetool

VindicateTool

Kit de Ferramentas para Detecção de Spoofing LLMNR/NBNS/mDNS

Ver Repositório
618há 4 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Vindicate

Supported GitHub stars

Um kit de deteção de spoofing LLMNR/NBNS/mDNS para administradores de rede

O que é o Vindicate?

O Vindicate é uma ferramenta que detecta spoofing de serviços de nome, frequentemente usado por atacantes de rede de TI para roubar credenciais (por exemplo, senhas do Windows Active Directory) de utilizadores. Foi concebido para detetar o uso de ferramentas de hacking como Responder, Inveigh, NBNSpoof e os spoofers LLMNR, NBNS e mDNS do Metasploit, evitando falsos positivos. Isto pode permitir que uma Equipa Azul detete e isole rapidamente atacantes na sua rede. Ele aproveita o registo de eventos do Windows para integrar rapidamente com uma rede Active Directory, ou a sua saída pode ser redirecionada para um registo de outros sistemas.

Existe um diagrama que explica os ataques de spoofing e como o Vindicate funciona na wiki.

Requer .NET Framework 4.5.2

O que é spoofing LLMNR/NBNS/mDNS e por que preciso detetá-lo?

  • pentest.blog: What is LLMNR & WPAD and How to Abuse Them During Pentest ?
  • Aptive Consulting: LLMNR / NBT-NS Spoofing Attack Network Penetration Testing
  • GracefulSecurity: Stealing Accounts: LLMNR and NBT-NS Spoofing

TL;DR - Os atacantes podem estar a roubar todo o tipo de credenciais na sua rede (desde credenciais do Active Directory a contas de email pessoais e senhas de bases de dados) debaixo do seu nariz e você pode estar completamente inconsciente de que isso está a acontecer.

Licenciamento

O Vindicate é propriedade de Danny 'Rushyo' Moules e é fornecido sob uma licença GPLv3 sem garantia. Consulte LICENSE.

Início Rápido

Descarregue o VindicateTool.

Abra uma linha de comandos não elevada ou uma linha de comandos do PowerShell e escreva o seguinte na sub-pasta ReleaseBinaries:

root@kitploit:~
./VindicateCLI.exe

O Vindicate irá agora procurar spoofing LLMNR/NBNS/mDNS e reportar.

Se não vir nada a acontecer, tente usar a flag -v para obter uma saída mais detalhada sobre o que o Vindicate está a fazer.

Se houver spoofing em curso, poderá ver algo como isto:

root@kitploit:~
Received mDNS response from 192.168.1.24 claiming 192.168.1.24
Spoofing confidence level adjusted to Medium
Received LLMNR response from 192.168.1.24 claiming 192.168.1.24
Received NBNS response from 192.168.1.24 claiming 192.168.1.24
Detected active WPAD service at 192.168.1.24 claiming HTTP Code OK
Spoofing confidence level adjusted to Certain
Detected active WPAD service at 192.168.1.24 claiming HTTP Code OK
Detected active WPAD service at 192.168.1.24 claiming HTTP Code OK
Detected service on SMB TCP port at 192.168.1.24
Detected service on SMB TCP port at 192.168.1.24
Detected service on SMB TCP port at 192.168.1.24

Isto indica um ataque em curso (neste caso, o Responder a correr com as predefinições).

Use ESC para fechar a aplicação.

Obter mais informações

Use -v com o VindicateCLI para obter uma saída mais detalhada.

Definir o endereço IP correto

O Vindicate tentará detetar automaticamente o seu endereço IP. Se tiver múltiplas interfaces de rede, isto pode fornecer um endereço na rede errada. Se for o caso, use -a para introduzir o endereço IP que deseja usar.

Ativar o registo de eventos

Abra uma linha de comandos do PowerShell elevada (Administrador) e escreva o seguinte:

root@kitploit:~
New-EventLog -Source "VindicateCLI" -LogName "Vindicate"

Execute a aplicação CLI com -e para ativar o registo de eventos. O serviço usa o Registo de Eventos do Windows (ou equivalente no Mono) automaticamente.

Os registos de eventos são armazenados em Applications and Services Log\Vindicate.

Instalação do Serviço

Execute a partir de uma linha de comandos do PowerShell elevada (altere FULL\PATH\TO\ e ARGSHERE conforme apropriado):

root@kitploit:~
New-EventLog -Source "VindicateService" -LogName "Vindicate"
sc.exe create "VindicateService" DisplayName="Vindicate" start=auto binPath="FULL\PATH\TO\ReleaseBinaries\VindicateService.exe ARGSHERE" obj="NT Authority\NetworkService"
sc.exe start "VindicateService"

O serviço suporta todas as flags que a aplicação CLI suporta, exceto -e (os registos de eventos estão sempre ativos). Não se esqueça de atualizar a firewall local!

Coisas Úteis

Pré-requisitos de compilação

Requer .NET Framework 4.5.2 e Visual Studio 2015 ou superior para compilar. Binários pré-compilados estão disponíveis em ReleaseBinaries.

Configuração de Firewall

Entrada:

  • UDP Local 49501 <- Remoto 5355 (LLMNR)
  • UDP Local 49502 <- Remoto 137 (NBNS)
  • UDP Local 5353 <- Remoto 5353 (mDNS)

Saída:

  • UDP Local 49501 -> Remoto 5355 (LLMNR)
  • UDP Local 49502 -> Remoto 137 (NBNS)
  • UDP Local 5353 -> Remoto 5353 (mDNS)
  • TCP Local 49152-65535* -> Remoto 80 (WPAD)
  • TCP Local 49152-65535* -> Remoto 443 (WPAD)
  • TCP Local 49152-65535* -> Remoto 139 (SMB)

*Portas efémeras. Os valores fornecidos assumem Windows Vista+

IDs de Evento Importantes

  • 7 - Isto indica que o Vindicate aumentou a sua confiança numa avaliação de que está a ocorrer spoofing*.
  • 8 - Detetado um serviço WPAD (Web Proxy Auto-Detection) numa localização spoofada*.
  • 11 - Detetado um serviço SMB (Server Message Block) numa localização spoofada*.
  • 6 - Recebida uma resposta spoofada* a uma pesquisa de nome.

Uma lista completa pode ser encontrada na wiki.

Notas

  • *Por predefinição, o Vindicate usa nomes de pesquisa que não deveriam existir em nenhuma rede, mas parecem semi-realistas para um atacante que possa estar a observar, para evitar falsos positivos onde existem serviços reais que possam depender dessas pesquisas de nome. Se sistemas com esses nomes realmente existirem na sua rede, o Vindicate gerará falsos positivos.
  • Devido ao acima exposto, o Vindicate funciona melhor com flags personalizadas ajustadas ao seu ambiente. Use -h para obter ajuda.
  • Como o Vindicate usa uma implementação parcial de serviço de nome personalizado escrita em .NET, funciona mesmo que a resolução multicast esteja desativada no cliente.
  • Atualmente, o Vindicate depende principalmente de obter uma resposta WPAD, sendo a deteção SMB muito básica (apenas verifica se uma porta SMB está em uso). Se o Vindicate for adotado e utilizado, escreverei um cliente SMB para verificar corretamente os servidores SMB e aumentar a confiança do Vindicate na sua deteção.
  • O Vindicate pode detetar spoofing mDNS (frequentemente associado ao Mac OS), mas esta deteção não funcionará no Windows se a resolução multicast estiver ativada, pois uma porta necessária está em uso pelo sistema operativo. Considere desativá-la por razões de segurança de qualquer forma (e reinicie o Serviço DNS para aplicar as alterações).
  • O Vindicate não requer permissões administrativas para ser executado e fica triste se o executar com privilégios elevados.
  • O Vindicate pode enviar credenciais falsas para um atacante para frustrar os seus movimentos. Veja as flags -u, -p e -d.
  • O Vindicate foi escrito com uso multiplataforma em mente, mas ainda não foi testado para este fim. Se isto for desejado, informe-me com um issue e a sua plataforma.
Baixar ferramenta