Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Responder

hacking

Définition

Responder est un outil de capture de hachages NTLM et NTLMv2 qui répond à des requêtes de protocoles de résolution de noms sur les réseaux locaux Windows. En exploitant les mécanismes de résolution de noms de Windows (LLMNR, NBT-NS, mDNS) qui diffusent des requêtes en broadcast quand la résolution DNS échoue, Responder capture les authentifications NTLM et permet soit de cracker les hachages hors ligne, soit de les relayer vers d'autres services. LLMNR (Link-Local Multicast Name Resolution) et NBT-NS (NetBIOS Name Service) sont des protocoles de résolution de noms de secours dans Windows. Quand DNS ne peut pas résoudre un nom, Windows diffuse en multicast/broadcast une requête LLMNR ou NBT-NS à tous les hôtes du segment réseau local. Responder répond à ces requêtes en se faisant passer pour l'hôte demandé, forçant la machine Windows à s'authentifier vers Responder avec ses credentials NTLMv2. Responder implémente des serveurs factices pour de nombreux protocoles : SMB, HTTP, HTTPS, FTP, LDAP, SQL, SMTP, et d'autres. Pour chaque service, quand une machine Windows tente de s'authentifier (après avoir été redirigée par Responder), le hachage NTLMv2 de l'utilisateur est capturé et affiché dans la console Responder. Ces hachages NTLMv2 capturés peuvent être utilisés de deux manières : le cracking offline avec Hashcat (hashcat -m 5600 hash.txt rockyou.txt) pour récupérer le mot de passe en clair, ou le NTLM Relay attack (avec impacket-ntlmrelayx) pour relayer l'authentification capturée vers d'autres services (SMB d'autres machines, LDAP, SQL Server) et effectuer des actions en tant que l'utilisateur capturé. Des opérations aussi courantes que l'accès à un partage réseau mal typé ou une redirection de résolution DNS en erreur déclenchent des captures Responder passives, sans que l'utilisateur victime ne s'en aperçoive.

Fonctionnement

Lancement : python3 Responder.py -I eth0 -rdwv (-r : répondre aux requêtes NetBIOS, -d : domaine, -w : WPAD, -v : verbose). Quand une machine Windows tente de résoudre un nom inexistant (ex: \\FILESERV\share mal tapé), Responder capture le hachage NTLMv2 : [SMB] NTLMv2 Hash: DOMAINE\utilisateur::DOMAINE:challenge:hash. Cracker : hashcat -m 5600 hash.txt rockyou.txt. Ou relayer avec ntlmrelayx : ntlmrelayx.py -t smb://192.168.1.100 -smb2support.

Exploitation offensive

Responder est souvent l'outil numéro 1 pour l'obtention initiale de credentials lors d'un pentest interne. Sur un réseau d'entreprise standard (LLMNR/NBT-NS activés par défaut), des centaines de hachages NTLMv2 peuvent être capturés en une heure. Les mots de passe faibles (dans rockyou.txt) sont récupérés en quelques secondes. Le relay vers un contrôleur de domaine peut donner des accès admin domaine si la signature SMB n'est pas requise.

Détection et mitigation

Désactiver LLMNR et NBT-NS via GPO (Group Policy) est la mitigation principale : 'Computer Configuration > Administrative Templates > Network > DNS Client > Turn off multicast name resolution = Enabled'. Activer la signature SMB requise empêche le relay. La surveillance réseau des réponses LLMNR/NBT-NS depuis des hôtes non autorisés détecte Responder. Microsoft Defender for Identity détecte les attaques Responder.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis