
Набор инструментов для обнаружения спуфинга LLMNR/NBNS/mDNS
Набор инструментов для обнаружения спуфинга LLMNR/NBNS/mDNS для сетевых администраторов
Vindicate — это инструмент, который обнаруживает спуфинг служб имен, часто используемый сетевыми злоумышленниками для кражи учетных данных (например, паролей Windows Active Directory) у пользователей. Он предназначен для выявления использования хакерских инструментов, таких как Responder, Inveigh, NBNSpoof и спуферов Metasploit: LLMNR, NBNS и mDNS, избегая ложных срабатываний. Это позволяет «синей команде» быстро обнаруживать и изолировать злоумышленников в своей сети. Инструмент использует журнал событий Windows для быстрой интеграции с сетью Active Directory, а его вывод может быть перенаправлен в журнал для других систем.
На вики есть диаграмма, объясняющая атаки спуфинга и принцип работы Vindicate.
Требуется .NET Framework 4.5.2
Кратко: злоумышленники могут красть самые разные учетные данные в вашей сети (от учетных данных Active Directory до личных почтовых ящиков и паролей баз данных) прямо у вас под носом, а вы можете даже не подозревать об этом.
Vindicate является авторским правом Danny 'Rushyo' Moules и предоставляется по лицензии GPLv3 без каких-либо гарантий. См. LICENSE.
Скачайте VindicateTool.
Откройте командную строку или PowerShell без прав администратора и введите следующее в подпапке ReleaseBinaries:
./VindicateCLI.exe
Теперь Vindicate будет искать спуфинг LLMNR/NBNS/mDNS и сообщать о результатах.
Если ничего не происходит, попробуйте использовать флаг -v для более подробного вывода информации о действиях Vindicate.
Если спуфинг происходит, вы можете увидеть нечто подобное:
Received mDNS response from 192.168.1.24 claiming 192.168.1.24
Spoofing confidence level adjusted to Medium
Received LLMNR response from 192.168.1.24 claiming 192.168.1.24
Received NBNS response from 192.168.1.24 claiming 192.168.1.24
Detected active WPAD service at 192.168.1.24 claiming HTTP Code OK
Spoofing confidence level adjusted to Certain
Detected active WPAD service at 192.168.1.24 claiming HTTP Code OK
Detected active WPAD service at 192.168.1.24 claiming HTTP Code OK
Detected service on SMB TCP port at 192.168.1.24
Detected service on SMB TCP port at 192.168.1.24
Detected service on SMB TCP port at 192.168.1.24
Это указывает на продолжающуюся атаку (в данном случае запущен Responder с настройками по умолчанию).
Используйте ESC для закрытия приложения.
Используйте -v с VindicateCLI для более подробного вывода.
Vindicate попытается автоматически определить ваш IP-адрес. Если у вас несколько сетевых интерфейсов, это может привести к выбору адреса из неправильной сети. В таком случае используйте -a, чтобы указать нужный IP-адрес.
Откройте PowerShell с повышенными привилегиями (Администратор) и введите следующее:
New-EventLog -Source "VindicateCLI" -LogName "Vindicate"
Запустите CLI-приложение с флагом -e для включения журналирования событий. Служба автоматически использует журнал событий Windows (или эквивалент в Mono).
Журналы событий хранятся в разделе Applications and Services Log\Vindicate.
Запустите из PowerShell с повышенными привилегиями (измените ПОЛНЫЙ\ПУТЬ\К\ и АРГУМЕНТЫ по необходимости):
New-EventLog -Source "VindicateService" -LogName "Vindicate"
sc.exe create "VindicateService" DisplayName="Vindicate" start=auto binPath="ПОЛНЫЙ\ПУТЬ\К\ReleaseBinaries\VindicateService.exe АРГУМЕНТЫ" obj="NT Authority\NetworkService"
sc.exe start "VindicateService"
Служба поддерживает все флаги, что и CLI-приложение, за исключением -e (журналы событий всегда включены). Не забудьте обновить локальный брандмауэр!
Для сборки требуется .NET Framework 4.5.2 и Visual Studio 2015 или новее. Предварительно скомпилированные бинарные файлы доступны в папке ReleaseBinaries.
Входящие:
Исходящие:
*Эфемерные порты. Указанные значения предполагают Windows Vista+
Полный список можно найти в вики.
-h для получения справки.-u, -p и -d.