Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
VindicateTool — LLMNR/NBNS/mDNS 欺骗检测工具包 | Kitploit
工具/GitHubGitHub/rushyo/vindicatetool
防御工具侦察信息收集网络安全入侵检测事件响应DNS 分析
GitHubrushyo/vindicatetool

VindicateTool

LLMNR/NBNS/mDNS 欺骗检测工具包

查看仓库
61824年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Vindicate

Supported GitHub stars

一个面向网络管理员的 LLMNR/NBNS/mDNS 欺骗检测工具包

Vindicate 是什么?

Vindicate 是一款用于检测名称服务欺骗的工具,IT 网络攻击者常利用此类手段窃取用户凭据(例如 Windows Active Directory 密码)。它旨在检测诸如 Responder、Inveigh、NBNSpoof 以及 Metasploit 的 LLMNR、NBNS 和 mDNS 欺骗模块等黑客工具,同时避免误报。这使蓝队能够快速检测并隔离网络中的攻击者。它利用 Windows 事件日志与 Active Directory 网络快速集成,或者将其输出管道传输到日志供其他系统使用。

关于欺骗攻击以及 Vindicate 工作原理的图解,请参见 wiki 页面。

需要 .NET Framework 4.5.2。

什么是 LLMNR/NBNS/mDNS 欺骗,为什么需要检测它?

  • pentest.blog:什么是 LLMNR 和 WPAD,以及如何在渗透测试中滥用它们?
  • Aptive Consulting:LLMNR/NBT-NS 欺骗攻击 – 网络渗透测试
  • GracefulSecurity:窃取帐户:LLMNR 和 NBT-NS 欺骗

简而言之 - 攻击者可能正在您眼皮底下窃取您网络上的各种凭据(从 Active Directory 凭据到个人电子邮件账户,再到数据库密码),而您可能完全不知情。

许可证

Vindicate 版权归 Danny 'Rushyo' Moules 所有,并在 GPLv3 许可下提供,不提供任何担保。参见 LICENSE。

快速开始

下载 VindicateTool。

打开一个非提升的命令提示符或 PowerShell 提示符,并在 ReleaseBinaries 子文件夹中键入以下内容:

root@kitploit:~
./VindicateCLI.exe

Vindicate 现在将搜索 LLMNR/NBNS/mDNS 欺骗并返回结果。

如果您看不到任何操作,请尝试使用 -v 标志以获取更详细的输出,了解 Vindicate 正在做什么。

如果存在欺骗行为,您可能会看到类似以下内容:

root@kitploit:~
Received mDNS response from 192.168.1.24 claiming 192.168.1.24
Spoofing confidence level adjusted to Medium
Received LLMNR response from 192.168.1.24 claiming 192.168.1.24
Received NBNS response from 192.168.1.24 claiming 192.168.1.24
Detected active WPAD service at 192.168.1.24 claiming HTTP Code OK
Spoofing confidence level adjusted to Certain
Detected active WPAD service at 192.168.1.24 claiming HTTP Code OK
Detected active WPAD service at 192.168.1.24 claiming HTTP Code OK
Detected service on SMB TCP port at 192.168.1.24
Detected service on SMB TCP port at 192.168.1.24
Detected service on SMB TCP port at 192.168.1.24

这表示正在进行攻击(此例中为 Responder 以默认设置运行)。

按 ESC 关闭应用程序。

获取更多信息

使用 VindicateCLI 的 -v 标志以获取更详细的输出。

设置正确的 IP 地址

Vindicate 会尝试自动检测您的 IP 地址。如果您有多个网络接口,它可能提供错误网络上的地址。如果是这种情况,请使用 -a 输入您要使用的 IP 地址。

启用事件日志报告

打开一个提升(管理员)的 PowerShell 提示符并键入以下内容:

root@kitploit:~
New-EventLog -Source "VindicateCLI" -LogName "Vindicate"

使用 -e 标志运行 CLI 应用程序以启用事件日志记录。该服务会自动使用 Windows 事件日志(或 Mono 的等效项)。

事件日志存储在 应用程序和服务日志\Vindicate 下。

服务安装

以提升的 PowerShell 提示符运行(根据需要替换 FULL\PATH\TO\ 和 ARGSHERE):

root@kitploit:~
New-EventLog -Source "VindicateService" -LogName "Vindicate"
sc.exe create "VindicateService" DisplayName="Vindicate" start=auto binPath="FULL\PATH\TO\ReleaseBinaries\VindicateService.exe ARGSHERE" obj="NT Authority\NetworkService"
sc.exe start "VindicateService"

该服务支持 CLI 应用程序的所有标志,但 -e 除外(事件日志始终启用)。别忘了更新本地防火墙!

有用信息

构建先决条件

需要 .NET Framework 4.5.2 和 Visual Studio 2015 或更高版本进行构建。预编译的二进制文件在 ReleaseBinaries 目录下。

防火墙配置

入站:

  • UDP 本地 49501 <- 远程 5355 (LLMNR)
  • UDP 本地 49502 <- 远程 137 (NBNS)
  • UDP 本地 5353 <- 远程 5353 (mDNS)

出站:

  • UDP 本地 49501 -> 远程 5355 (LLMNR)
  • UDP 本地 49502 -> 远程 137 (NBNS)
  • UDP 本地 5353 -> 远程 5353 (mDNS)
  • TCP 本地 49152-65535* -> 远程 80 (WPAD)
  • TCP 本地 49152-65535* -> 远程 443 (WPAD)
  • TCP 本地 49152-65535* -> 远程 139 (SMB)

*临时端口。给定值假设使用 Windows Vista 及以上系统。

重要事件 ID

  • 7 - 表示 Vindicate 已提升其对存在欺骗*评估的信心。
  • 8 - 在伪造*位置检测到一个 WPAD(Web 代理自动发现)服务。
  • 11 - 在伪造*位置检测到一个 SMB(服务器消息块)服务。
  • 6 - 接收到针对名称查找的伪造*响应。

完整列表可在 wiki 页面 找到。

注意事项

  • *默认情况下,Vindicate 使用的查找名称不应存在于任何网络中,但看起来对可能正在监视的攻击者颇为真实,以避免因网络中真实存在依赖这些名称查找的服务而产生误报。如果您的网络上确实存在具有这些名称的系统,Vindicate 将产生误报。
  • 由于上述原因,Vindicate 最好配合针对您的环境调整的自定义标志使用。使用 -h 获取帮助。
  • 由于 Vindicate 使用用 .NET 编写的部分自定义名称服务实现,即使客户端禁用了多播解析,它也能工作。
  • Vindicate 目前主要依赖于获取 WPAD 响应,而 SMB 检测非常基础(仅检查 SMB 端口是否在使用)。如果 Vindicate 被广泛采用和使用,我将编写一个 SMB 客户端来正确验证 SMB 服务器,从而提高 Vindicate 的检测置信度。
  • Vindicate 可以检测 mDNS 欺骗(通常与 Mac OS 相关),但如果 Windows 上启用了多播解析,则此检测无法正常工作,因为所需的端口已被操作系统占用。出于安全原因,建议 禁用它(并重置 DNS 服务以应用更改)。
  • Vindicate 运行不需要管理权限,不建议以高权限运行,否则它会不开心。
  • Vindicate 可以向攻击者发送虚假凭据以干扰其行动。请查看 -u、-p 和 -d 标志。
  • Vindicate 的设计考虑了跨平台使用,但尚未为此进行测试。如果您有此需求,请通过 Issue 告知我您的平台。
下载工具