SIPcrack
Sniffe le trafic SIP (VoIP) et crack l'authentification challenge-response MD5 digest utilisée pour se connecter aux serveurs et extensions SIP. Sniffs SIP (VoIP) traffic and cracks the MD5 digest challenge-response authentication used to log into SIP servers and extensions.
↗ https://www.kali.org/tools/sipcrack/Overview
SIPcrack is a two-part toolkit for attacking SIP digest authentication: sipdump captures the MD5 challenge-response exchange from SIP REGISTER/INVITE traffic (live or from a pcap), and sipcrack then runs an offline dictionary attack against the captured hash. It’s the direct VoIP equivalent of capturing and cracking NTLM challenge-response — useful whenever SIP extensions or trunks authenticate with reusable digest credentials over an unencrypted network.
Common Usage
Capture SIP digest auth from live traffic on an interface
sipdump -i eth0 sip.dump
Or extract it from an existing pcap file
sipdump -p capture.pcap sip.dump
Crack the captured digest hash with a wordlist
sipcrack -w /usr/share/wordlists/rockyou.txt sip.dump
Workflow
Step 1: Capture SIP REGISTER exchanges (needs a client to actually authenticate)
sipdump -i eth0 sip.dump
Step 2: Review captured entries
cat sip.dump
Step 3: Crack the digest response
sipcrack -w wordlist.txt sip.dump
Tips
- Requires visibility into an active authentication attempt — passive capture alone is useless until a client actually registers/re-registers
- Works only against MD5 digest auth; if the SIP trunk enforces TLS (SIPS), you’ll need to be in a position to strip or MITM it first
- Combine with ARP spoofing (
arpspoof/bettercap) on the VoIP VLAN to force visibility into extension registrations
Help / Man page
sipdump [-i interface] [-p pcap_file] [-m mode] <dump_file>
-i interface capture live from this interface
-p file read from an existing pcap file instead of live capture
-m mode 0 = extract digest auth only (default)
-v verbose output
sipcrack [-w wordlist] [-c] <dump_file>
-w wordlist dictionary file to crack captured digests with
-c use "chunked" mode for very large wordlists
-n num_threads number of concurrent cracking threads
Vue d’ensemble
SIPcrack est une boîte à outils en deux parties pour attaquer l’authentification digest SIP : sipdump capture l’échange challenge-response MD5 depuis le trafic SIP REGISTER/INVITE (en direct ou depuis un pcap), et sipcrack lance ensuite une attaque par dictionnaire hors ligne contre le hash capturé. C’est l’équivalent direct en VoIP de la capture et du crack de challenge-response NTLM : utile chaque fois que des extensions ou trunks SIP s’authentifient avec des identifiants digest réutilisables sur un réseau non chiffré.
Utilisation courante
# Capturer l'authentification digest SIP depuis le trafic en direct sur une interface
sipdump -i eth0 sip.dump
# Ou l'extraire depuis un fichier pcap existant
sipdump -p capture.pcap sip.dump
# Cracker le hash digest capturé avec une wordlist
sipcrack -w /usr/share/wordlists/rockyou.txt sip.dump
Déroulement
# Étape 1 : capturer les échanges SIP REGISTER (nécessite qu'un client s'authentifie réellement)
sipdump -i eth0 sip.dump
# Étape 2 : consulter les entrées capturées
cat sip.dump
# Étape 3 : cracker la réponse digest
sipcrack -w wordlist.txt sip.dump
Conseils
- Nécessite une visibilité sur une tentative d’authentification active : la capture passive seule est inutile tant qu’un client ne s’enregistre pas ou ne se réenregistre pas réellement
- Fonctionne uniquement contre l’authentification digest MD5 ; si le trunk SIP impose du TLS (SIPS), il faudra d’abord se positionner pour le retirer ou faire un MITM
- Combiner avec l’ARP spoofing (
arpspoof/bettercap) sur le VLAN VoIP pour forcer la visibilité sur les enregistrements d’extensions
Aide / Page de manuel
sipdump [-i interface] [-p pcap_file] [-m mode] <dump_file>
-i interface capture live from this interface
-p file read from an existing pcap file instead of live capture
-m mode 0 = extract digest auth only (default)
-v verbose output
sipcrack [-w wordlist] [-c] <dump_file>
-w wordlist dictionary file to crack captured digests with
-c use "chunked" mode for very large wordlists
-n num_threads number of concurrent cracking threads