一个面向网络管理员的 LLMNR/NBNS/mDNS 欺骗检测工具包
Vindicate 是一款用于检测名称服务欺骗的工具,IT 网络攻击者常利用此类手段窃取用户凭据(例如 Windows Active Directory 密码)。它旨在检测诸如 Responder、Inveigh、NBNSpoof 以及 Metasploit 的 LLMNR、NBNS 和 mDNS 欺骗模块等黑客工具,同时避免误报。这使蓝队能够快速检测并隔离网络中的攻击者。它利用 Windows 事件日志与 Active Directory 网络快速集成,或者将其输出管道传输到日志供其他系统使用。
关于欺骗攻击以及 Vindicate 工作原理的图解,请参见 wiki 页面。
需要 .NET Framework 4.5.2。
简而言之 - 攻击者可能正在您眼皮底下窃取您网络上的各种凭据(从 Active Directory 凭据到个人电子邮件账户,再到数据库密码),而您可能完全不知情。
Vindicate 版权归 Danny 'Rushyo' Moules 所有,并在 GPLv3 许可下提供,不提供任何担保。参见 LICENSE。
下载 VindicateTool。
打开一个非提升的命令提示符或 PowerShell 提示符,并在 ReleaseBinaries 子文件夹中键入以下内容:
./VindicateCLI.exe
Vindicate 现在将搜索 LLMNR/NBNS/mDNS 欺骗并返回结果。
如果您看不到任何操作,请尝试使用 -v 标志以获取更详细的输出,了解 Vindicate 正在做什么。
如果存在欺骗行为,您可能会看到类似以下内容:
Received mDNS response from 192.168.1.24 claiming 192.168.1.24
Spoofing confidence level adjusted to Medium
Received LLMNR response from 192.168.1.24 claiming 192.168.1.24
Received NBNS response from 192.168.1.24 claiming 192.168.1.24
Detected active WPAD service at 192.168.1.24 claiming HTTP Code OK
Spoofing confidence level adjusted to Certain
Detected active WPAD service at 192.168.1.24 claiming HTTP Code OK
Detected active WPAD service at 192.168.1.24 claiming HTTP Code OK
Detected service on SMB TCP port at 192.168.1.24
Detected service on SMB TCP port at 192.168.1.24
Detected service on SMB TCP port at 192.168.1.24
这表示正在进行攻击(此例中为 Responder 以默认设置运行)。
按 ESC 关闭应用程序。
使用 VindicateCLI 的 -v 标志以获取更详细的输出。
Vindicate 会尝试自动检测您的 IP 地址。如果您有多个网络接口,它可能提供错误网络上的地址。如果是这种情况,请使用 -a 输入您要使用的 IP 地址。
打开一个提升(管理员)的 PowerShell 提示符并键入以下内容:
New-EventLog -Source "VindicateCLI" -LogName "Vindicate"
使用 -e 标志运行 CLI 应用程序以启用事件日志记录。该服务会自动使用 Windows 事件日志(或 Mono 的等效项)。
事件日志存储在 应用程序和服务日志\Vindicate 下。
以提升的 PowerShell 提示符运行(根据需要替换 FULL\PATH\TO\ 和 ARGSHERE):
New-EventLog -Source "VindicateService" -LogName "Vindicate"
sc.exe create "VindicateService" DisplayName="Vindicate" start=auto binPath="FULL\PATH\TO\ReleaseBinaries\VindicateService.exe ARGSHERE" obj="NT Authority\NetworkService"
sc.exe start "VindicateService"
该服务支持 CLI 应用程序的所有标志,但 -e 除外(事件日志始终启用)。别忘了更新本地防火墙!
需要 .NET Framework 4.5.2 和 Visual Studio 2015 或更高版本进行构建。预编译的二进制文件在 ReleaseBinaries 目录下。
入站:
出站:
*临时端口。给定值假设使用 Windows Vista 及以上系统。
完整列表可在 wiki 页面 找到。
-h 获取帮助。-u、-p 和 -d 标志。