Responder: zuhören, bis das Netzwerk sich selbst verrät
Responder greift nicht an, es antwortet nur auf Fragen, die eigentlich niemand hätte stellen sollen. Setup, Modi und was in den Logs landet.
Responder ist in seiner Grundform kein Angriffstool im klassischen Sinn,
es scannt nichts und bricht nichts auf. Es hört auf Broadcast-Anfragen, die
im Netzwerk sowieso unterwegs sind, und beantwortet sie, bevor es ein
legitimer Dienst tut. Alles Weitere ergibt sich daraus, dass Windows diesen
Antworten vertraut.
Start
sudo responder -I eth0 -wrf
-I eth0bindet Responder an das passende Netzwerk-Interface, im internen Netzwerksegment, nicht über VPN-Interfaces mit anderer Broadcast- Domäne.-waktiviert den eingebauten WPAD-Proxy-Server (Web Proxy Auto-Discovery), einen zusätzlichen, besonders ergiebigen Vektor für erzwungene Authentifizierung.-rbeantwortet NetBIOS-Anfragen für den Workgroup-Namen.-fschaltet Fingerprinting der anfragenden Hosts zu.
Was tatsächlich passiert
Sobald irgendein Windows-Host im Segment einen Hostnamen falsch schreibt,
eine nicht mehr existierende Netzwerkfreigabe ansteuert, oder aus einem
anderen Grund eine DNS-Anfrage erhält, die unbeantwortet bleibt, fällt er
automatisch auf LLMNR- und NetBIOS-Broadcasts zurück: “Wer ist
fileserver-old?” an das gesamte Subnetz. Responder antwortet auf jede
dieser Anfragen mit “Ich bin es”, unabhängig vom tatsächlich gesuchten
Namen, und fordert den anfragenden Host zur NTLM-Authentifizierung auf.
[LLMNR] Poisoned answer sent to 10.10.11.87 for name fileserver-old
[*] [NTLMv2-SSP] NTLMv2-SSP Hash : j.weber::CORP:...
Das Ergebnis ist ein NTLMv2-Hash im eigenen Log-Verzeichnis
(/usr/share/responder/logs/), offline crackbar mit hashcat -m 5600, oder
wie im Relay-Artikel dieser Reihe beschrieben,
direkt live weiterverwendbar, ohne überhaupt erst gecrackt zu werden.
Achtung
Responder ist extrem lärmend auf Netzwerkebene, aber fast unsichtbar auf Host-Ebene. Es greift keinen Server aktiv an, es wartet. Die Erkennung muss deshalb auf Netzwerk- bzw. Switch-Ebene ansetzen, nicht in klassischen Host-Security-Logs.
Erkennbarkeit
Ein Host, der plötzlich auf ungewöhnlich viele LLMNR-/NetBIOS-Anfragen
antwortet, für Namen, die vorher nie angefragt wurden, ist der klarste
Indikator. Tools wie Conveigh (PowerShell) oder eine simple
Netzwerk-Monitoring-Regel, die auf mehrfache, schnell aufeinanderfolgende
LLMNR-Antworten von derselben MAC-Adresse achtet, decken aktive
Responder-Instanzen zuverlässig auf.