Evil SSDP

Falsifie les réponses SSDP pour annoncer de faux appareils UPnP, comme un faux explorateur de fichiers Windows, utilisé pour phisher des identifiants sur le réseau local. Spoofs SSDP replies to advertise fake UPnP devices — such as a bogus Windows Explorer file browser — used to phish credentials over the local network.

↗ https://github.com/initstring/evil-ssdp

Overview

Evil SSDP abuses the Simple Service Discovery Protocol (SSDP/UPnP) to advertise malicious fake devices that appear in Windows Explorer’s Network view. When a victim double-clicks the fake device, they’re presented with a convincing spoofed login page (e.g. a fake “network scanner” or file share prompt) served from the attacker’s host, harvesting NTLM hashes or plaintext credentials. It’s a practical internal-network phishing/social-engineering primitive that requires no user to click a link or open email.

Common Usage

Start Evil SSDP on an interface with the default file-server lure

sudo python3 evil-ssdp.py -i eth0

Use a specific phishing template (e.g. spoofed printer/scanner login)

sudo python3 evil-ssdp.py -i eth0 --template synology

Serve a custom lure name shown in Windows Explorer’s Network view

sudo python3 evil-ssdp.py -i eth0 --friendlyname "Office-Scanner-01"

Capture NTLM auth attempts against the fake device

sudo python3 evil-ssdp.py -i eth0 --ntlm

Notes

  • Relies on victims browsing “Network” in Windows Explorer, where broadcast SSDP devices appear automatically — no phishing email needed
  • Ships with several built-in device templates (fake scanners, NAS login pages, etc.) designed to look legitimate on a corporate LAN
  • Pairs well with Responder/ntlmrelayx for capturing or relaying credentials once a victim authenticates to the fake device
  • Only effective on the local broadcast segment — position on the same VLAN as target users, or relay SSDP across segments if permitted by scope
Help / Man page
usage: evil-ssdp.py -i INTERFACE [options]

  -i, --interface IFACE     network interface to broadcast on
  --friendlyname NAME        device name shown in Windows Explorer
  --template NAME             phishing page template to serve
  --ntlm                       enable NTLM credential capture
  --basic                      enable HTTP basic auth capture
  -p, --port PORT               HTTP server port (default: 8888)
  -v, --verbose                  verbose logging of discovery/requests

Vue d’ensemble

Evil SSDP détourne le protocole SSDP (Simple Service Discovery Protocol / UPnP) pour annoncer de faux appareils malveillants qui apparaissent dans la vue Réseau de l’explorateur Windows. Quand une victime double-clique sur le faux appareil, elle est présentée avec une page de connexion falsifiée convaincante (par exemple un faux « scanner réseau » ou une invite de partage de fichiers) servie depuis l’hôte de l’attaquant, récoltant des hashs NTLM ou des identifiants en clair. C’est un primitif pratique de phishing/ingénierie sociale sur réseau interne qui ne nécessite pas que l’utilisateur clique sur un lien ou ouvre un e-mail.

Utilisation courante

# Démarrer Evil SSDP sur une interface avec le leurre de serveur de fichiers par défaut
sudo python3 evil-ssdp.py -i eth0

# Utiliser un template de phishing spécifique (par exemple une connexion imprimante/scanner falsifiée)
sudo python3 evil-ssdp.py -i eth0 --template synology

# Servir un nom de leurre personnalisé affiché dans la vue Réseau de l'explorateur Windows
sudo python3 evil-ssdp.py -i eth0 --friendlyname "Office-Scanner-01"

# Capturer les tentatives d'authentification NTLM contre le faux appareil
sudo python3 evil-ssdp.py -i eth0 --ntlm

Notes

  • Repose sur le fait que les victimes parcourent « Réseau » dans l’explorateur Windows, où les appareils SSDP diffusés apparaissent automatiquement : aucun e-mail de phishing nécessaire
  • Livré avec plusieurs templates d’appareils intégrés (faux scanners, pages de connexion NAS, etc.) conçus pour paraître légitimes sur un LAN d’entreprise
  • Se combine bien avec Responder/ntlmrelayx pour capturer ou relayer les identifiants une fois qu’une victime s’authentifie sur le faux appareil
  • Efficace uniquement sur le segment de diffusion local : positionnez-vous sur le même VLAN que les utilisateurs cibles, ou relayez le SSDP entre segments si le périmètre le permet
Aide / Page de manuel
usage: evil-ssdp.py -i INTERFACE [options]

  -i, --interface IFACE     network interface to broadcast on
  --friendlyname NAME        device name shown in Windows Explorer
  --template NAME             phishing page template to serve
  --ntlm                       enable NTLM credential capture
  --basic                      enable HTTP basic auth capture
  -p, --port PORT               HTTP server port (default: 8888)
  -v, --verbose                  verbose logging of discovery/requests