E-RES
responder
Envenenador LLMNR/NBT-NS/mDNS que captura intentos de autenticación NTLM difundidos en un segmento de red local.
Sitio oficialVolver al catálogo
RESUMEN
Responder (lgandx/Responder) escucha en un segmento de red y responde broadcasts de resolución de nombres LLMNR, NBT-NS y mDNS — las búsquedas de respaldo que Windows envía cuando el DNS no tiene respuesta — haciéndose pasar por el host que se buscaba. Cualquier cliente que luego intente autenticarse contra ese host (falso) envía su challenge-response NTLM a los servidores falsos de SMB, HTTP, MSSQL, FTP y LDAP integrados en Responder, que lo registra para crackear offline o relayear.
No requiere exploit ni punto de apoyo previo más allá de acceso a la red: en la mayoría de redes Windows sin endurecer, simplemente correrlo un rato en el segmento interno produce un goteo constante de hashes capturados, por lo que es una técnica estándar enseñada en cursos de pentesting de AD (incluyendo currículos estilo SANS y OSCP) y por lo que desactivar LLMNR/NBT-NS vía Group Policy es uno de los hallazgos más comunes que se usa para sustentar.
CASOS DE USO
Casos de uso en un engagement
- 01
Capturar challenge-responses NTLM de resolución de nombres mal configurada para crackear offline con hashcat.
- 02
Demostrar, con autorización del cliente, que LLMNR/NBT-NS está habilitado y filtrando activamente credenciales.
- 03
Alimentar hashes capturados a una cadena de relay NTLM (por ejemplo vía ntlmrelayx) contra hosts sin firma SMB.
- 04
Validar que una remediación previa de LLMNR/NBT-NS (cambio de GPO) realmente detuvo el envenenamiento broadcast.
PRIMEROS PASOS
Ubicado en un segmento de red interna con autorización explícita, para demostrar que los broadcasts de resolución LLMNR/NBT-NS filtran autenticación NTLM crackeable.
- Obtén autorización escrita explícita para correr un envenenador broadcast en este segmento de red específico — afecta a todos los hosts del segmento, no solo a un objetivo designado.
- Instala Responder (git clone + Python 3) en una máquina con acceso al segmento interno.
- Ejecútalo sobre la interfaz correcta, con los servidores SMB/HTTP activos para capturar auth, o apagados si solo vas a relayear.
- Déjalo correr durante una ventana acordada y monitorea el log en busca de hashes NetNTLMv2 capturados.
- Crackea los hashes capturados offline (hashcat) y reporta la exposición LLMNR/NBT-NS junto con la corrección de GPO recomendada.
sudo python3 Responder.py -I eth0 -wrfANTES DE USARLA
Qué revisar antes de lanzarla
Ejecútalo solo con autorización escrita explícita que cubra el segmento de red, no solo un host objetivo: responde a broadcasts de cualquier máquina de ese segmento, por lo que puede capturar credenciales de sistemas y usuarios nunca nombrados en el engagement.
La mitigación estándar es desactivar LLMNR y NBT-NS vía Group Policy (y asegurar mDNS por separado) — reporta eso como el hallazgo en vez de tratar una captura exitosa como el entregable en sí.
Dejar activos los servidores falsos SMB/HTTP puede interferir con la resolución de nombres legítima y romper servicios no relacionados durante la ventana de captura; acuerda el timing y el rollback con el cliente de antemano.