SIPcrack

Sniffe le trafic SIP (VoIP) et crack l'authentification challenge-response MD5 digest utilisée pour se connecter aux serveurs et extensions SIP. Sniffs SIP (VoIP) traffic and cracks the MD5 digest challenge-response authentication used to log into SIP servers and extensions.

↗ https://www.kali.org/tools/sipcrack/

Overview

SIPcrack is a two-part toolkit for attacking SIP digest authentication: sipdump captures the MD5 challenge-response exchange from SIP REGISTER/INVITE traffic (live or from a pcap), and sipcrack then runs an offline dictionary attack against the captured hash. It’s the direct VoIP equivalent of capturing and cracking NTLM challenge-response — useful whenever SIP extensions or trunks authenticate with reusable digest credentials over an unencrypted network.

Common Usage

Capture SIP digest auth from live traffic on an interface

sipdump -i eth0 sip.dump

Or extract it from an existing pcap file

sipdump -p capture.pcap sip.dump

Crack the captured digest hash with a wordlist

sipcrack -w /usr/share/wordlists/rockyou.txt sip.dump

Workflow

Step 1: Capture SIP REGISTER exchanges (needs a client to actually authenticate)

sipdump -i eth0 sip.dump

Step 2: Review captured entries

cat sip.dump

Step 3: Crack the digest response

sipcrack -w wordlist.txt sip.dump

Tips

  • Requires visibility into an active authentication attempt — passive capture alone is useless until a client actually registers/re-registers
  • Works only against MD5 digest auth; if the SIP trunk enforces TLS (SIPS), you’ll need to be in a position to strip or MITM it first
  • Combine with ARP spoofing (arpspoof/bettercap) on the VoIP VLAN to force visibility into extension registrations
Help / Man page
sipdump [-i interface] [-p pcap_file] [-m mode] <dump_file>

  -i interface     capture live from this interface
  -p file           read from an existing pcap file instead of live capture
  -m mode           0 = extract digest auth only (default)
  -v                verbose output

sipcrack [-w wordlist] [-c] <dump_file>

  -w wordlist       dictionary file to crack captured digests with
  -c                use "chunked" mode for very large wordlists
  -n num_threads    number of concurrent cracking threads

Vue d’ensemble

SIPcrack est une boîte à outils en deux parties pour attaquer l’authentification digest SIP : sipdump capture l’échange challenge-response MD5 depuis le trafic SIP REGISTER/INVITE (en direct ou depuis un pcap), et sipcrack lance ensuite une attaque par dictionnaire hors ligne contre le hash capturé. C’est l’équivalent direct en VoIP de la capture et du crack de challenge-response NTLM : utile chaque fois que des extensions ou trunks SIP s’authentifient avec des identifiants digest réutilisables sur un réseau non chiffré.

Utilisation courante

# Capturer l'authentification digest SIP depuis le trafic en direct sur une interface
sipdump -i eth0 sip.dump

# Ou l'extraire depuis un fichier pcap existant
sipdump -p capture.pcap sip.dump

# Cracker le hash digest capturé avec une wordlist
sipcrack -w /usr/share/wordlists/rockyou.txt sip.dump

Déroulement

# Étape 1 : capturer les échanges SIP REGISTER (nécessite qu'un client s'authentifie réellement)
sipdump -i eth0 sip.dump

# Étape 2 : consulter les entrées capturées
cat sip.dump

# Étape 3 : cracker la réponse digest
sipcrack -w wordlist.txt sip.dump

Conseils

  • Nécessite une visibilité sur une tentative d’authentification active : la capture passive seule est inutile tant qu’un client ne s’enregistre pas ou ne se réenregistre pas réellement
  • Fonctionne uniquement contre l’authentification digest MD5 ; si le trunk SIP impose du TLS (SIPS), il faudra d’abord se positionner pour le retirer ou faire un MITM
  • Combiner avec l’ARP spoofing (arpspoof/bettercap) sur le VLAN VoIP pour forcer la visibilité sur les enregistrements d’extensions
Aide / Page de manuel
sipdump [-i interface] [-p pcap_file] [-m mode] <dump_file>

  -i interface     capture live from this interface
  -p file           read from an existing pcap file instead of live capture
  -m mode           0 = extract digest auth only (default)
  -v                verbose output

sipcrack [-w wordlist] [-c] <dump_file>

  -w wordlist       dictionary file to crack captured digests with
  -c                use "chunked" mode for very large wordlists
  -n num_threads    number of concurrent cracking threads