مسمِّم الأسماء + التقاط NTLM — responder / rsp

EXP

يردّ على بثوث تحليل أسماء Windows بعنوان IP الخاص بـ T-Deck، ثم يعرض واجهات تسجيل دخول HTTP وSMB مزيّفة لحصاد تجزئات NetNTLM للكسر دون اتصال. مبنيّ على منهجية أداة Responder الكلاسيكية.

لشبكاتك فقط.


الاستخدام

اتّصل أوّلًا (cw)، ثم:

CMD> cw MyWiFi        # الاتصال
CMD> rsp              # فعّال — تسميم استعلامات الأسماء + تشغيل خوادم الالتقاط
CMD> rsp passive      # سلبي — تسجيل الاستعلامات فقط، بلا إرسال
الوضع السلوك
rsp (فعّال) يردّ على كل استعلام LLMNR/NBT-NS/mDNS — بما فيه wpad — بعنواننا، ويشغّل مُلتقِطات HTTP(:80) و SMB(:445)
rsp passive يربط المُستمِعات وينضمّ لمجموعات البثّ المتعدّد (سلوك مضيف عادي)، ويسجّل كل استعلام اسم مرصود، لكن لا يردّ ولا يفتح خوادم الالتقاط — استطلاع صامت خالص

تعرض الشاشة عدّادات LL / NB / MD الحيّة، وعدّاد HASH، وأحدث الأسماء المُستعلَم عنها، وآخر التقاط. اضغط q للخروج.


ما يسمّمه ويلتقطه

البروتوكول المنفذ الدور
LLMNR 5355 تسميم استعلام الأسماء
NBT-NS 137 تسميم استعلام الأسماء
mDNS 5353 تسميم استعلام الأسماء
HTTP 80 مُلتقِط NTLM / Basic (+ يخدم PAC لطلبات wpad)
SMB 445 مُلتقِط NTLM (SMB2 / SPNEGO)

تستخدم التجزئات الملتقَطة تحدّيًا ثابتًا 8 بايت (1122334455667788) لتكون قابلة للكسر دون اتصال. NTLMv2 ← hashcat -m 5600؛ NTLMv1-m 5500.


المُخرَجات

مجلّد لكل جلسة /apps/responder/NNN/:

الملفّ المحتوى
hashes.txt NetNTLM جاهز لـ hashcat (v2/v1)
creds.txt نصّ HTTP Basic الصريح user:pass
captures.csv ms, proto, src, user
queries.csv كل استعلام اسم مرصود ms, proto, src, name

اكسرها على حاسوب:

hashcat -m 5600 hashes.txt rockyou.txt

حدود صريحة

  • التجزئات للكسر دون اتصال — لا شيء يُكسَر على الجهاز.
  • مسار SMB2 أفضل جهد ممكن/[تجريبي] — إطار SPNEGO مبنيّ يدويًّا وقد يحتاج تكرارًا مع هدف Windows حقيقي. أمّا LLMNR/NBT-NS + التقاط HTTP فهما المساران الموثوقان.
  • على الضحية أن تحاول فعلًا تحليل اسم / مصادقة NTLM (مضيف مُرقَّع بلا WPAD قد يسرّب اسم الاستعلام فقط في الوضع السلبي).
  • لم يُختبَر على العتاد بعد ضدّ نطاق حقيقي.

انظر أيضًا