Responder: zuhören, bis das Netzwerk sich selbst verrät

Responder greift nicht an, es antwortet nur auf Fragen, die eigentlich niemand hätte stellen sollen. Setup, Modi und was in den Logs landet.

Responder ist in seiner Grundform kein Angriffstool im klassischen Sinn, es scannt nichts und bricht nichts auf. Es hört auf Broadcast-Anfragen, die im Netzwerk sowieso unterwegs sind, und beantwortet sie, bevor es ein legitimer Dienst tut. Alles Weitere ergibt sich daraus, dass Windows diesen Antworten vertraut.

Start

sudo responder -I eth0 -wrf
  • -I eth0 bindet Responder an das passende Netzwerk-Interface, im internen Netzwerksegment, nicht über VPN-Interfaces mit anderer Broadcast- Domäne.
  • -w aktiviert den eingebauten WPAD-Proxy-Server (Web Proxy Auto-Discovery), einen zusätzlichen, besonders ergiebigen Vektor für erzwungene Authentifizierung.
  • -r beantwortet NetBIOS-Anfragen für den Workgroup-Namen.
  • -f schaltet Fingerprinting der anfragenden Hosts zu.

Was tatsächlich passiert

Sobald irgendein Windows-Host im Segment einen Hostnamen falsch schreibt, eine nicht mehr existierende Netzwerkfreigabe ansteuert, oder aus einem anderen Grund eine DNS-Anfrage erhält, die unbeantwortet bleibt, fällt er automatisch auf LLMNR- und NetBIOS-Broadcasts zurück: “Wer ist fileserver-old?” an das gesamte Subnetz. Responder antwortet auf jede dieser Anfragen mit “Ich bin es”, unabhängig vom tatsächlich gesuchten Namen, und fordert den anfragenden Host zur NTLM-Authentifizierung auf.

[LLMNR]  Poisoned answer sent to 10.10.11.87 for name fileserver-old
[*] [NTLMv2-SSP] NTLMv2-SSP Hash  : j.weber::CORP:...

Das Ergebnis ist ein NTLMv2-Hash im eigenen Log-Verzeichnis (/usr/share/responder/logs/), offline crackbar mit hashcat -m 5600, oder wie im Relay-Artikel dieser Reihe beschrieben, direkt live weiterverwendbar, ohne überhaupt erst gecrackt zu werden.

Achtung

Responder ist extrem lärmend auf Netzwerkebene, aber fast unsichtbar auf Host-Ebene. Es greift keinen Server aktiv an, es wartet. Die Erkennung muss deshalb auf Netzwerk- bzw. Switch-Ebene ansetzen, nicht in klassischen Host-Security-Logs.

Erkennbarkeit

Ein Host, der plötzlich auf ungewöhnlich viele LLMNR-/NetBIOS-Anfragen antwortet, für Namen, die vorher nie angefragt wurden, ist der klarste Indikator. Tools wie Conveigh (PowerShell) oder eine simple Netzwerk-Monitoring-Regel, die auf mehrfache, schnell aufeinanderfolgende LLMNR-Antworten von derselben MAC-Adresse achtet, decken aktive Responder-Instanzen zuverlässig auf.

#responder#llmnr#ntlm