
Responder é um envenenador de LLMNR, NBT-NS e MDNS, com servidor de autenticação rogue integrado para HTTP/SMB/MSSQL/FTP/LDAP, que suporta NTLMv1/NTLMv2/LMv2, Extended Security NTLMSSP e autenticação HTTP Basic.
⛔ [DEPRECADO] Ativo em https://github.com/lgandx/Responder
Envenenador LLMNR/NBT-NS/mDNS
Autor: Laurent Gaffie <[email protected] > http://www.spiderlabs.com
O Responder é um envenenador LLMNR, NBT-NS e MDNS. Ele responderá a consultas específicas de NBT-NS (NetBIOS Name Service) baseadas no sufixo do nome (ver: http://support.microsoft.com/kb/163409). Por padrão, a ferramenta só responderá a solicitações de Serviço de Servidor de Arquivos, que é para SMB.
O conceito por trás disso é direcionar nossas respostas e ser mais furtivo na rede. Isso também ajuda a garantir que não quebremos o comportamento legítimo do NBT-NS. Você pode definir a opção -r via linha de comando se quiser responder ao sufixo de nome da solicitação de Serviço de Workstation.
Suporta hashes NTLMv1, NTLMv2 com Extended Security NTLMSSP por padrão. Testado com sucesso do Windows 95 ao Server 2012 RC, Samba e Mac OSX Lion. A senha em texto claro é suportada para NT4, e o rebaixamento de hash LM quando a opção --lm está definida. Esta funcionalidade está habilitada por padrão quando a ferramenta é iniciada.
Para redirecionar a Autenticação SQL para esta ferramenta, você precisará definir a opção -r (consultas NBT-NS para pesquisa de SQL Server usam o sufixo de nome do Serviço de Workstation) para sistemas mais antigos que o Windows Vista (LLMNR será usado para Vista e superiores). Este servidor suporta hashes NTLMv1, LMv2. Esta funcionalidade foi testada com sucesso no Windows SQL Server 2005 e 2008.
Para redirecionar a Autenticação HTTP para esta ferramenta, você precisará definir a opção -r para versões do Windows anteriores ao Vista (consultas NBT-NS para pesquisa de servidor HTTP são enviadas usando o sufixo de nome do Serviço de Workstation). Para Vista e superiores, LLMNR será usado. Este servidor suporta hashes NTLMv1, NTLMv2 e Autenticação Básica. Este servidor foi testado com sucesso no IE 6 ao IE 10, Firefox, Chrome, Safari.
Nota: Este módulo também funciona para autenticação NTLM do WebDav emitida por clientes WebDav do Windows (WebClient). Agora você pode enviar seus arquivos personalizados para uma vítima.
Mesmo que acima. A pasta certs/ contém 2 chaves padrão, incluindo uma chave privada fictícia. Isso é intencional, o objetivo é ter o Responder funcionando imediatamente. Um script foi adicionado caso você precise gerar seu próprio par de chaves autoassinadas.
Para redirecionar a Autenticação LDAP para esta ferramenta, você precisará definir a opção -r para versões do Windows anteriores ao Vista (consultas NBT-NS para pesquisa de servidor HTTP são enviadas usando o sufixo de nome do Serviço de Workstation). Para Vista e superiores, LLMNR será usado. Este servidor suporta hashes NTLMSSP e Autenticação Simples (autenticação em texto claro). Este servidor foi testado com sucesso na ferramenta de Suporte do Windows "ldp" e LdapAdmin.
Estes módulos coletarão credenciais em texto claro.
Este servidor responderá a consultas do tipo A. Isso é muito útil quando combinado com ARP spoofing.
Este módulo capturará todas as solicitações HTTP de qualquer pessoa que iniciar o Internet Explorer na rede se eles tiverem "Detecção automática de configurações" ativada. Este módulo é altamente eficaz. Você pode configurar seu script PAC personalizado em Responder.conf e injetar HTML nas respostas do servidor. Veja Responder.conf.
Este módulo permite encontrar o PDC em modo furtivo.
Quando a opção -f é usada, o Responder fará o fingerprint de cada host que emitiu uma consulta LLMNR/NBT-NS. Todos os módulos de captura ainda funcionam no modo fingerprint.
Redirecionamento ICMP
python tools/Icmp-Redirect.py
Para MITM em membros de domínio Windows XP/2003 e anteriores. Este ataque combinado com o módulo DNS é bastante eficaz.
DHCP Rogue
python tools/DHCP.py
DHCP Inform Spoofing. Permite que você deixe o servidor DHCP real emitir endereços IP, e então envie uma resposta DHCP Inform para definir seu endereço IP como servidor DNS primário, e sua própria URL WPAD.
Este módulo permite que você veja solicitações NBT-NS, BROWSER, LLMNR, DNS na rede sem envenenar nenhuma resposta. Além disso, você pode mapear domínios, servidores MSSQL, estações de trabalho passivamente, ver se ataques de Redirecionamento ICMP são plausíveis em sua sub-rede.
Todos os hashes são impressos na saída padrão e despejados em um arquivo único compatível com John Jumbo, usando este formato:
(MODULE_NAME)-(HASH_TYPE)-(CLIENT_IP).txt
Os arquivos de log estão localizados na pasta "logs/". Os hashes serão registrados e impressos apenas uma vez por usuário por tipo de hash, a menos que você esteja usando o modo Verbose (-v).
Além disso, todos os hashes capturados são registrados em um banco de dados SQLite que você pode configurar em Responder.conf
Esta ferramenta escuta em várias portas: UDP 137, UDP 138, UDP 53, UDP/TCP 389,TCP 1433, TCP 80, TCP 139, TCP 445, TCP 21, TCP 3141,TCP 25, TCP 110, TCP 587 e Multicast UDP 5553.
Se você executa o Samba no seu sistema, pare smbd e nmbd e todos os outros serviços ouvindo nessas portas.
Para usuários Ubuntu:
Edite este arquivo /etc/NetworkManager/NetworkManager.conf e comente a linha: dns=dnsmasq. Então mate o dnsmasq com este comando (como root): killall dnsmasq -9
Qualquer servidor rogue pode ser desligado em Responder.conf.
Esta ferramenta não foi projetada para funcionar no Windows.
Para OSX, observe: O Responder deve ser iniciado com um endereço IP para a flag -i (por exemplo, -i YOUR_IP_ADDR). Não há suporte nativo no OSX para vinculação de interface personalizada. Usar -i en1 não funcionará. Além disso, para executar o Responder com a melhor experiência, execute o seguinte como root:
launchcl unload /System/Library/LaunchDaemons/com.apple.Kerberos.kdc.plist
launchctl unload /System/Library/LaunchDaemons/com.apple.mDNSResponder.plist
launchctl unload /System/Library/LaunchDaemons/com.apple.smbd.plist
launchctl unload /System/Library/LaunchDaemons/com.apple.netbiosd.plist
Primeiramente, dê uma olhada em Responder.conf e ajuste-o conforme suas necessidades.
Executando a ferramenta:
./Responder.py [options]
Exemplo de uso típico:
./Responder.py -I eth0 -wrf
Opções: