
Responder — это отравитель LLMNR, NBT-NS и MDNS со встроенным поддельным сервером аутентификации HTTP/SMB/MSSQL/FTP/LDAP, поддерживающим NTLMv1/NTLMv2/LMv2, расширенную безопасность NTLMSSP и базовую HTTP-аутентификацию.
⛔ [УСТАРЕЛО] Актуально по адресу: https://github.com/lgandx/Responder
Отравитель LLMNR/NBT-NS/mDNS
Автор: Laurent Gaffie <[email protected] > http://www.spiderlabs.com
Responder — это отравитель LLMNR, NBT-NS и MDNS. Он отвечает на определённые запросы NBT-NS (служба имен NetBIOS) на основе их суффикса имени (см.: http://support.microsoft.com/kb/163409). По умолчанию инструмент отвечает только на запросы службы файлового сервера, то есть SMB.
Концепция заключается в адресных ответах, чтобы быть более скрытным в сети. Это также помогает не нарушать легитимное поведение NBT-NS. С помощью опции -r в командной строке вы можете настроить ответ на запросы суффикса имени службы рабочей станции.
Поддерживает хэши NTLMv1, NTLMv2 с расширенной защитой NTLMSSP по умолчанию. Успешно протестирован на системах от Windows 95 до Server 2012 RC, Samba и Mac OSX Lion. Поддерживается пароль в открытом виде для NT4, а также понижение LM-хэширования при установке опции --lm. Эта функция включена по умолчанию при запуске инструмента.
Для перенаправления аутентификации SQL на этот инструмент необходимо установить опцию -r (запросы NBT-NS для поиска SQL Server используют суффикс имени службы рабочей станции) для систем старше Windows Vista (для Vista и новее будет использоваться LLMNR). Этот сервер поддерживает хэши NTLMv1, LMv2. Функциональность успешно протестирована на Windows SQL Server 2005 и 2008.
Для перенаправления HTTP-аутентификации на этот инструмент необходимо установить опцию -r для версий Windows старше Vista (запросы NBT-NS для поиска HTTP-сервера отправляются с суффиксом имени службы рабочей станции). Для Vista и новее будет использоваться LLMNR. Этот сервер поддерживает хэши NTLMv1, NTLMv2 и базовую аутентификацию. Сервер успешно протестирован с IE 6–10, Firefox, Chrome, Safari.
Примечание: Этот модуль также работает с NTLM-аутентификацией WebDav от клиентов Windows WebDav (WebClient). Теперь вы можете отправлять собственные файлы жертве.
Аналогично предыдущему. Папка certs/ содержит 2 ключа по умолчанию, включая фиктивный закрытый ключ. Это преднамеренно — цель в том, чтобы Responder работал сразу. Добавлен скрипт на случай, если вам потребуется сгенерировать собственную пару самоподписанных ключей.
Для перенаправления LDAP-аутентификации на этот инструмент необходимо установить опцию -r для версий Windows старше Vista (запросы NBT-NS для поиска HTTP-сервера отправляются с суффиксом имени службы рабочей станции). Для Vista и новее будет использоваться LLMNR. Этот сервер поддерживает хэши NTLMSSP и простую аутентификацию (передача пароля в открытом виде). Сервер успешно протестирован с инструментом Windows Support "ldp" и LdapAdmin.
Эти модули собирают учётные данные в открытом виде.
Этот сервер отвечает на запросы типа A. Это очень удобно в сочетании с ARP-спуфингом.
Этот модуль перехватывает все HTTP-запросы от любого пользователя Internet Explorer в сети, если у него включена опция "Автоматическое определение параметров". Модуль очень эффективен. Вы можете настроить собственный PAC-скрипт в Responder.conf и внедрять HTML в ответы сервера. См. Responder.conf.
Этот модуль позволяет найти PDC в скрытом режиме.
При использовании опции -f Responder снимает отпечаток каждого хоста, отправившего запрос LLMNR/NBT-NS. Все модули захвата по-прежнему работают в режиме снятия отпечатков.
ICMP Redirect
python tools/Icmp-Redirect.py
Для MITM-атак на членах домена Windows XP/2003 и более ранних версиях. Эта атака в сочетании с DNS-модулем весьма эффективна.
Rogue DHCP
python tools/DHCP.py
DHCP Inform Spoofing. Позволяет реальному DHCP-серверу выдавать IP-адреса, а затем отправляет ответ DHCP Inform для установки вашего IP-адреса в качестве основного DNS-сервера и собственного URL-адреса WPAD.
Этот модуль позволяет просматривать запросы NBT-NS, BROWSER, LLMNR, DNS в сети без отравления ответов. Кроме того, вы можете пассивно определять домены, серверы MSSQL, рабочие станции, а также проверять, возможны ли атаки ICMP Redirect в вашей подсети.
Все хэши выводятся в stdout и сохраняются в отдельный файл, совместимый с John Jumbo, в следующем формате:
(MODULE_NAME)-(HASH_TYPE)-(CLIENT_IP).txt
Файлы журналов находятся в папке "logs/". Хэши записываются и выводятся только один раз для каждого пользователя и типа хэша, если только не используется подробный режим (-v).
Кроме того, все захваченные хэши записываются в базу данных SQLite, которую можно настроить в Responder.conf.
Этот инструмент прослушивает несколько портов: UDP 137, UDP 138, UDP 53, UDP/TCP 389, TCP 1433, TCP 80, TCP 139, TCP 445, TCP 21, TCP 3141, TCP 25, TCP 110, TCP 587 и многоадресный UDP 5553.
Если в вашей системе запущен Samba, остановите smbd и nmbd, а также все остальные службы, прослушивающие эти порты.
Для пользователей Ubuntu:
Отредактируйте файл /etc/NetworkManager/NetworkManager.conf и закомментируйте строку: dns=dnsmasq. Затем завершите dnsmasq командой (от root): killall dnsmasq -9
Любой нежелательный сервер можно отключить в Responder.conf.
Этот инструмент не предназначен для работы в Windows.
Для OSX: обратите внимание, что Responder необходимо запускать с IP-адресом для флага -i (например, -i ВАШ_IP_АДРЕС). В OSX нет встроенной поддержки пользовательской привязки интерфейса. Использование -i en1 не сработает. Также для наилучшей работы Responder выполните следующие команды от root:
launchctl unload /System/Library/LaunchDaemons/com.apple.Kerberos.kdc.plist
launchctl unload /System/Library/LaunchDaemons/com.apple.mDNSResponder.plist
launchctl unload /System/Library/LaunchDaemons/com.apple.smbd.plist
launchctl unload /System/Library/LaunchDaemons/com.apple.netbiosd.plist
Прежде всего, ознакомьтесь с Responder.conf и настройте его под свои нужды.
Запуск инструмента:
./Responder.py [опции]
Пример типичного использования:
./Responder.py -I eth0 -wrf
Опции:
--version показать версию программы и выйти
-h, --help показать это справочное сообщение и выйти
-A, --analyze Режим анализа. Эта опция позволяет просматривать запросы
NBT-NS, BROWSER, LLMNR без ответа.
-I eth0, --interface=eth0
Сетевой интерфейс для использования
-b, --basic Возвращать базовую HTTP-аутентификацию. По умолчанию: NTLM
-r, --wredir Включить ответы на запросы суффикса netbios wredir.
Ответ на wredir, скорее всего, нарушит работу сети.
По умолчанию: False
-d, --NBTNSdomain Включить ответы на запросы суффикса домена netbios.
Ответ на суффиксы домена, скорее всего, нарушит работу
сети. По умолчанию: False
-f, --fingerprint Эта опция позволяет снять отпечаток хоста,
отправившего запрос NBT-NS или LLMNR.
-w, --wpad Запустить нежелательный прокси-сервер WPAD. Значение по
умолчанию: False
-u UPSTREAM_PROXY, --upstream-proxy=UPSTREAM_PROXY
Внешний HTTP-прокси, используемый нежелательным WPAD-прокси
для исходящих запросов (формат: хост:порт)
-F, --ForceWpadAuth Принудительная аутентификация NTLM/Basic при получении
файла wpad.dat. Это может вызвать запрос на вход.
По умолчанию: False
--lm Принудительное понижение LM-хэширования для Windows
XP/2003 и более ранних версий. По умолчанию: False
-v, --verbose Увеличить подробность вывода.
NBT-NS/LLMNR Responder Создано Лораном Гаффи (Laurent Gaffie) Copyright (C) 2013 Trustwave Holdings, Inc.
Эта программа является свободным программным обеспечением: вы можете распространять её и/или изменять в соответствии с условиями Стандартной общественной лицензии GNU, опубликованной Free Software Foundation, версии 3 Лицензии или (по вашему выбору) любой более поздней версии.
Эта программа распространяется в надежде, что она будет полезной, но БЕЗ КАКИХ-ЛИБО ГАРАНТИЙ; даже без подразумеваемых гарантий КОММЕРЧЕСКОЙ ЦЕННОСТИ или ПРИГОДНОСТИ ДЛЯ ОПРЕДЕЛЁННОЙ ЦЕЛИ. Подробнее см. в Стандартной общественной лицензии GNU.
Вы должны были получить копию Стандартной общественной лицензии GNU вместе с этой программой. Если это не так, см. http://www.gnu.org/licenses/.