Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
VindicateTool — Набор инструментов для обнаружения спуфинга LLMNR/NBNS/mDNS | Kitploit
Инструменты/GitHubGitHub/rushyo/vindicatetool
Оборонительные ИнструментыРазведкаСбор информацииСетевая безопасностьОбнаружение ВторженийРеагирование на ИнцидентыАнализ DNS
GitHubrushyo/vindicatetool

VindicateTool

Набор инструментов для обнаружения спуфинга LLMNR/NBNS/mDNS

Репозиторий
6184 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Vindicate

Supported GitHub stars

Набор инструментов для обнаружения спуфинга LLMNR/NBNS/mDNS для сетевых администраторов

Что такое Vindicate?

Vindicate — это инструмент, который обнаруживает спуфинг служб имен, часто используемый сетевыми злоумышленниками для кражи учетных данных (например, паролей Windows Active Directory) у пользователей. Он предназначен для выявления использования хакерских инструментов, таких как Responder, Inveigh, NBNSpoof и спуферов Metasploit: LLMNR, NBNS и mDNS, избегая ложных срабатываний. Это позволяет «синей команде» быстро обнаруживать и изолировать злоумышленников в своей сети. Инструмент использует журнал событий Windows для быстрой интеграции с сетью Active Directory, а его вывод может быть перенаправлен в журнал для других систем.

На вики есть диаграмма, объясняющая атаки спуфинга и принцип работы Vindicate.

Требуется .NET Framework 4.5.2

Что такое спуфинг LLMNR/NBNS/mDNS и зачем его нужно обнаруживать?

  • pentest.blog: What is LLMNR & WPAD and How to Abuse Them During Pentest ?
  • Aptive Consulting: LLMNR / NBT-NS Spoofing Attack Network Penetration Testing
  • GracefulSecurity: Stealing Accounts: LLMNR and NBT-NS Spoofing

Кратко: злоумышленники могут красть самые разные учетные данные в вашей сети (от учетных данных Active Directory до личных почтовых ящиков и паролей баз данных) прямо у вас под носом, а вы можете даже не подозревать об этом.

Лицензирование

Vindicate является авторским правом Danny 'Rushyo' Moules и предоставляется по лицензии GPLv3 без каких-либо гарантий. См. LICENSE.

Быстрый старт

Скачайте VindicateTool.

Откройте командную строку или PowerShell без прав администратора и введите следующее в подпапке ReleaseBinaries:

root@kitploit:~
./VindicateCLI.exe

Теперь Vindicate будет искать спуфинг LLMNR/NBNS/mDNS и сообщать о результатах.

Если ничего не происходит, попробуйте использовать флаг -v для более подробного вывода информации о действиях Vindicate.

Если спуфинг происходит, вы можете увидеть нечто подобное:

root@kitploit:~
Received mDNS response from 192.168.1.24 claiming 192.168.1.24
Spoofing confidence level adjusted to Medium
Received LLMNR response from 192.168.1.24 claiming 192.168.1.24
Received NBNS response from 192.168.1.24 claiming 192.168.1.24
Detected active WPAD service at 192.168.1.24 claiming HTTP Code OK
Spoofing confidence level adjusted to Certain
Detected active WPAD service at 192.168.1.24 claiming HTTP Code OK
Detected active WPAD service at 192.168.1.24 claiming HTTP Code OK
Detected service on SMB TCP port at 192.168.1.24
Detected service on SMB TCP port at 192.168.1.24
Detected service on SMB TCP port at 192.168.1.24

Это указывает на продолжающуюся атаку (в данном случае запущен Responder с настройками по умолчанию).

Используйте ESC для закрытия приложения.

Получение дополнительной информации

Используйте -v с VindicateCLI для более подробного вывода.

Установка правильного IP-адреса

Vindicate попытается автоматически определить ваш IP-адрес. Если у вас несколько сетевых интерфейсов, это может привести к выбору адреса из неправильной сети. В таком случае используйте -a, чтобы указать нужный IP-адрес.

Включение ведения журнала событий

Откройте PowerShell с повышенными привилегиями (Администратор) и введите следующее:

root@kitploit:~
New-EventLog -Source "VindicateCLI" -LogName "Vindicate"

Запустите CLI-приложение с флагом -e для включения журналирования событий. Служба автоматически использует журнал событий Windows (или эквивалент в Mono).

Журналы событий хранятся в разделе Applications and Services Log\Vindicate.

Установка службы

Запустите из PowerShell с повышенными привилегиями (измените ПОЛНЫЙ\ПУТЬ\К\ и АРГУМЕНТЫ по необходимости):

root@kitploit:~
New-EventLog -Source "VindicateService" -LogName "Vindicate"
sc.exe create "VindicateService" DisplayName="Vindicate" start=auto binPath="ПОЛНЫЙ\ПУТЬ\К\ReleaseBinaries\VindicateService.exe АРГУМЕНТЫ" obj="NT Authority\NetworkService"
sc.exe start "VindicateService"

Служба поддерживает все флаги, что и CLI-приложение, за исключением -e (журналы событий всегда включены). Не забудьте обновить локальный брандмауэр!

Полезная информация

Предварительные требования для сборки

Для сборки требуется .NET Framework 4.5.2 и Visual Studio 2015 или новее. Предварительно скомпилированные бинарные файлы доступны в папке ReleaseBinaries.

Настройка брандмауэра

Входящие:

  • UDP Local 49501 <- Remote 5355 (LLMNR)
  • UDP Local 49502 <- Remote 137 (NBNS)
  • UDP Local 5353 <- Remote 5353 (mDNS)

Исходящие:

  • UDP Local 49501 -> Remote 5355 (LLMNR)
  • UDP Local 49502 -> Remote 137 (NBNS)
  • UDP Local 5353 -> Remote 5353 (mDNS)
  • TCP Local 49152-65535* -> Remote 80 (WPAD)
  • TCP Local 49152-65535* -> Remote 443 (WPAD)
  • TCP Local 49152-65535* -> Remote 139 (SMB)

*Эфемерные порты. Указанные значения предполагают Windows Vista+

Важные идентификаторы событий

  • 7 - Это указывает на то, что Vindicate повысил уровень уверенности в оценке того, что происходит спуфинг*.
  • 8 - Обнаружена служба WPAD (Web Proxy Auto-Detection) в спуфированном* месте.
  • 11 - Обнаружена служба SMB (Server Message Block) в спуфированном* месте.
  • 6 - Получен спуфированный* ответ на запрос имени.

Полный список можно найти в вики.

Примечания

  • *По умолчанию Vindicate использует имена для поиска, которых не должно существовать ни в одной сети, но которые выглядят полуреалистично для наблюдающего злоумышленника, чтобы избежать ложных срабатываний при наличии реальных служб, которые могут полагаться на такие запросы имен. Если системы с такими именами действительно существуют в вашей сети, Vindicate даст ложные срабатывания.
  • Из-за вышесказанного Vindicate лучше всего работает с пользовательскими флагами, настроенными под вашу среду. Используйте -h для получения справки.
  • Поскольку Vindicate использует частичную собственную реализацию службы имен на .NET, он работает даже при отключенном многоадресном разрешении на клиенте.
  • В настоящее время Vindicate в основном полагается на получение ответа WPAD, при этом обнаружение SMB является очень базовым (просто проверяет, используется ли порт SMB). Если Vindicate получит распространение, я напишу SMB-клиент для правильной проверки SMB-серверов и повышения уровня уверенности в обнаружении.
  • Vindicate может обнаруживать спуфинг mDNS (часто связанный с Mac OS), но это обнаружение не будет работать в Windows, если включено многоадресное разрешение, поскольку требуемый порт занят операционной системой. В любом случае рекомендуется отключить его по соображениям безопасности (и сбросить службу DNS для применения изменений).
  • Vindicate не требует прав администратора для запуска и «грустит», если вы запускаете его с повышенными привилегиями.
  • Vindicate может отправлять ложные учетные данные злоумышленнику, чтобы затруднить его действия. Ознакомьтесь с флагами -u, -p и -d.
  • Vindicate написан с расчетом на кроссплатформенное использование, но пока не протестирован для этой цели. Если это необходимо, сообщите мне об этом в issue, указав вашу платформу.
Скачать инструмент