مسمِّم الأسماء + التقاط NTLM — responder / rsp
EXP
يردّ على بثوث تحليل أسماء Windows بعنوان IP الخاص بـ T-Deck، ثم يعرض واجهات تسجيل دخول HTTP وSMB مزيّفة لحصاد تجزئات NetNTLM للكسر دون اتصال. مبنيّ على منهجية أداة Responder الكلاسيكية.
لشبكاتك فقط.
الاستخدام
اتّصل أوّلًا (cw)، ثم:
CMD> cw MyWiFi # الاتصال
CMD> rsp # فعّال — تسميم استعلامات الأسماء + تشغيل خوادم الالتقاط
CMD> rsp passive # سلبي — تسجيل الاستعلامات فقط، بلا إرسال
| الوضع | السلوك |
|---|---|
rsp (فعّال) | يردّ على كل استعلام LLMNR/NBT-NS/mDNS — بما فيه wpad — بعنواننا، ويشغّل مُلتقِطات HTTP(:80) و SMB(:445) |
rsp passive | يربط المُستمِعات وينضمّ لمجموعات البثّ المتعدّد (سلوك مضيف عادي)، ويسجّل كل استعلام اسم مرصود، لكن لا يردّ ولا يفتح خوادم الالتقاط — استطلاع صامت خالص |
تعرض الشاشة عدّادات LL / NB / MD الحيّة، وعدّاد HASH، وأحدث الأسماء المُستعلَم عنها، وآخر التقاط. اضغط q للخروج.
ما يسمّمه ويلتقطه
| البروتوكول | المنفذ | الدور |
|---|---|---|
| LLMNR | 5355 | تسميم استعلام الأسماء |
| NBT-NS | 137 | تسميم استعلام الأسماء |
| mDNS | 5353 | تسميم استعلام الأسماء |
| HTTP | 80 | مُلتقِط NTLM / Basic (+ يخدم PAC لطلبات wpad) |
| SMB | 445 | مُلتقِط NTLM (SMB2 / SPNEGO) |
تستخدم التجزئات الملتقَطة تحدّيًا ثابتًا 8 بايت (1122334455667788) لتكون قابلة للكسر دون اتصال. NTLMv2 ← hashcat -m 5600؛ NTLMv1 ← -m 5500.
المُخرَجات
مجلّد لكل جلسة /apps/responder/NNN/:
| الملفّ | المحتوى |
|---|---|
hashes.txt | NetNTLM جاهز لـ hashcat (v2/v1) |
creds.txt | نصّ HTTP Basic الصريح user:pass |
captures.csv | ms, proto, src, user |
queries.csv | كل استعلام اسم مرصود ms, proto, src, name |
اكسرها على حاسوب:
hashcat -m 5600 hashes.txt rockyou.txt
حدود صريحة
- التجزئات للكسر دون اتصال — لا شيء يُكسَر على الجهاز.
- مسار SMB2 أفضل جهد ممكن/[تجريبي] — إطار SPNEGO مبنيّ يدويًّا وقد يحتاج تكرارًا مع هدف Windows حقيقي. أمّا LLMNR/NBT-NS + التقاط HTTP فهما المساران الموثوقان.
- على الضحية أن تحاول فعلًا تحليل اسم / مصادقة NTLM (مضيف مُرقَّع بلا WPAD قد يسرّب اسم الاستعلام فقط في الوضع السلبي).
- لم يُختبَر على العتاد بعد ضدّ نطاق حقيقي.
انظر أيضًا
- ARP Spoof — أعد توجيه حركة الضحية نحوك أوّلًا، ثم التقط هنا
- التجسّس على الشبكة — رسم أجهزة الشبكة سلبيًّا