
Responder is a LLMNR, NBT-NS and MDNS poisoner, with built-in HTTP/SMB/MSSQL/FTP/LDAP rogue authentication server supporting NTLMv1/NTLMv2/LMv2, Extended Security NTLMSSP and Basic HTTP authentication.
⛔ [已弃用] 当前活跃版本位于 https://github.com/lgandx/Responder
LLMNR/NBT-NS/mDNS 投毒工具
作者:Laurent Gaffie <[email protected] > http://www.spiderlabs.com
Responder 是一个 LLMNR、NBT-NS 和 MDNS 投毒工具。它会根据名称后缀来回应 特定 的 NBT-NS(NetBIOS 名称服务)查询(参见:http://support.microsoft.com/kb/163409)。默认情况下,该工具仅回应文件服务器服务请求,即 SMB。
其核心理念是定向回应,在网络中保持更隐蔽。这也有助于确保我们不会破坏合法的 NBT-NS 行为。如果你希望回应工作站服务请求名称后缀,可以通过命令行设置 -r 选项。
默认支持 NTLMv1、NTLMv2 哈希(含扩展安全 NTLMSSP)。已在 Windows 95 至 Server 2012 RC、Samba 和 Mac OSX Lion 上成功测试。设置 --lm 选项时,支持 NT4 明文密码和 LM 哈希降级。该功能在工具启动时默认启用。
为了将 SQL 认证重定向到本工具,你需要设置 -r 选项(SQL Server 查找所使用的 NBT-NS 查询使用工作站服务名称后缀),适用于 Windows Vista 之前的系统(Vista 及更高版本将使用 LLMNR)。该服务器支持 NTLMv1、LMv2 哈希。已在 Windows SQL Server 2005 和 2008 上成功测试。
为了将 HTTP 认证重定向到本工具,你需要对 Windows Vista 之前的版本设置 -r 选项(HTTP 服务器查找所使用的 NBT-NS 查询使用工作站服务名称后缀)。Vista 及更高版本将使用 LLMNR。该服务器支持 NTLMv1、NTLMv2 哈希 以及 基本认证。已在 IE 6 到 IE 10、Firefox、Chrome、Safari 上成功测试。
注意:此模块也适用于 Windows WebDAV 客户端(WebClient)发出的 WebDAV NTLM 认证。现在你可以将自定义文件发送给受害者。
同上。certs/ 文件夹包含 2 个默认密钥,其中包括一个虚拟私钥。这是 有意为之,目的是让 Responder 开箱即用。如果你需要生成自己的自签名密钥对,已添加一个脚本。
为了将 LDAP 认证重定向到本工具,你需要对 Windows Vista 之前的版本设置 -r 选项(HTTP 服务器查找所使用的 NBT-NS 查询使用工作站服务名称后缀)。Vista 及更高版本将使用 LLMNR。该服务器支持 NTLMSSP 哈希和简单认证(明文认证)。已在 Windows 支持工具 "ldp" 和 LdapAdmin 上成功测试。
这些模块将收集明文凭证。
该服务器将回应 A 类查询。与 ARP 欺骗结合使用时非常方便。
该模块将捕获网络上任何使用 Internet Explorer 并启用“自动检测设置”的用户发出的所有 HTTP 请求。该模块非常有效。你可以在 Responder.conf 中配置自定义 PAC 脚本,并将 HTML 注入到服务器的响应中。参见 Responder.conf。
该模块允许在隐身模式下发现 PDC。
当使用 -f 选项时,Responder 将对每个发出 LLMNR/NBT-NS 查询的主机进行指纹识别。指纹模式下所有捕获模块仍可正常工作。
ICMP 重定向
python tools/Icmp-Redirect.py
适用于 Windows XP/2003 及更早版本的域成员进行中间人攻击。此攻击与 DNS 模块结合使用非常有效。
恶意 DHCP
python tools/DHCP.py
DHCP 信息欺骗。允许让真实 DHCP 服务器分配 IP 地址,然后发送 DHCP 信息应答,将你的 IP 地址设置为主 DNS 服务器,并设置你自己的 WPAD URL。
该模块允许查看网络上的 NBT-NS、BROWSER、LLMNR、DNS 请求,而不投毒任何响应。同时,你可以被动地映射域、MSSQL 服务器、工作站,查看在你的子网上是否可能进行 ICMP 重定向攻击。
所有哈希都会输出到 stdout,并以 John Jumbo 兼容的格式转储到唯一文件中,格式如下:
(MODULE_NAME)-(HASH_TYPE)-(CLIENT_IP).txt
日志文件位于 "logs/" 文件夹中。哈希将仅每个用户每种哈希类型记录并输出一次,除非使用详细模式(-v)。
Responder-Session.logAnalyze-Session.logPoisoners-Session.log此外,所有捕获的哈希都会记录到 SQLite 数据库中,你可以在 Responder.conf 中配置它。
本工具监听以下端口:UDP 137、UDP 138、UDP 53、UDP/TCP 389、TCP 1433、TCP 80、TCP 139、TCP 445、TCP 21、TCP 3141、TCP 25、TCP 110、TCP 587 以及多播 UDP 5553。
如果你的系统上运行 Samba,请停止 smbd 和 nmbd 以及所有在这些端口上监听的其他服务。
对于 Ubuntu 用户:
编辑 /etc/NetworkManager/NetworkManager.conf 文件,注释掉这一行:dns=dnsmasq。然后使用以下命令(以 root 身份)杀死 dnsmasq:killall dnsmasq -9
任何恶意服务器都可以在 Responder.conf 中关闭。
此工具不适用于 Windows。
对于 OSX,请注意:Responder 必须使用 -i 标志指定 IP 地址(例如 -i YOUR_IP_ADDR)。OSX 本身不支持自定义接口绑定。使用 -i en1 将无法工作。此外,为获得最佳体验,请以 root 身份运行以下命令:
launchcl unload /System/Library/LaunchDaemons/com.apple.Kerberos.kdc.plist
launchctl unload /System/Library/LaunchDaemons/com.apple.mDNSResponder.plist
launchctl unload /System/Library/LaunchDaemons/com.apple.smbd.plist
launchctl unload /System/Library/LaunchDaemons/com.apple.netbiosd.plist
首先,请查看 Responder.conf 并根据你的需求进行调整。
运行工具:
./Responder.py [选项]
典型用法示例:
./Responder.py -I eth0 -wrf
选项:
--version 显示程序的版本号并退出
-h, --help 显示此帮助信息并退出
-A, --analyze 分析模式。此选项允许你查看 NBT-NS、
BROWSER、LLMNR 请求而不予回应。
-I eth0, --interface=eth0
要使用的网络接口
-b, --basic 返回基本 HTTP 认证。默认值:NTLM
-r, --wredir 启用对 netbios wredir 后缀查询的回应。
回应 wredir 很可能会破坏网络上的某些功能。默认值:False
-d, --NBTNSdomain 启用对 netbios 域后缀查询的回应。
回应域后缀很可能会破坏网络上的某些功能。默认值:False
-f, --fingerprint 此选项允许你对发出 NBT-NS 或 LLMNR 查询的主机进行指纹识别。
-w, --wpad 启动 WPAD 恶意代理服务器。默认值:False
-u UPSTREAM_PROXY, --upstream-proxy=UPSTREAM_PROXY
恶意 WPAD 代理用于出站请求的上游 HTTP 代理(格式:host:port)
-F, --ForceWpadAuth 强制在 wpad.dat 文件检索时使用 NTLM/基本认证。这可能导致登录提示。默认值:False
--lm 强制对 Windows XP/2003 及更早版本进行 LM 哈希降级。默认值:False
-v, --verbose 增加详细程度。
NBT-NS/LLMNR Responder 作者:Laurent Gaffie 版权所有 (C) 2013 Trustwave Holdings, Inc.
本程序为自由软件:你可以根据自由软件基金会发布的 GNU 通用公共许可证(许可证第 3 版,或(按你的选择)任何更高版本)的条款重新分发和/或修改它。
分发本程序的目的是希望它有用,但 不提供任何担保;甚至不包含适销性或特定用途适用性的默示担保。有关更多细节,请参阅 GNU 通用公共许可证。
你应该已随本程序收到一份 GNU 通用公共许可证副本。如果没有,请参见 http://www.gnu.org/licenses/。