Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Responder Tool

ad

Définition

Responder est un outil open source écrit en Python, développé par Laurent Gaffié, spécialisé dans l'exploitation des faiblesses des protocoles de résolution de noms hérités de Windows, notamment LLMNR (Link-Local Multicast Name Resolution, port UDP 5355), NBT-NS (NetBIOS Name Service, port UDP 137) et mDNS. Lorsqu'un poste Windows échoue à résoudre un nom d'hôte via le DNS classique, il émet par défaut une requête de diffusion LLMNR ou NBT-NS sur le réseau local ; Responder répond alors positivement à ces requêtes en se faisant passer pour la ressource recherchée, ce qui pousse le client Windows à initier une authentification NTLM directement vers la machine de l'attaquant. Responder capture alors le hash Net-NTLMv2 transmis, exploitable soit hors ligne via une attaque par force brute ou dictionnaire avec Hashcat, soit en relais direct (NTLM Relay) vers un autre système du réseau via des outils comme ntlmrelayx d'Impacket, permettant potentiellement une prise de contrôle sans même casser le hash. Cette technique est référencée dans MITRE ATT&CK sous T1557.001. Les contre-mesures principales consistent à désactiver LLMNR et NBT-NS via GPO, imposer la signature SMB obligatoire sur l'ensemble du parc, et activer la protection étendue pour l'authentification (EPA) sur les services sensibles comme ADCS et LDAP.

Protocoles poisonnés par Responder

  • LLMNR (5355/UDP) : Résolution locale de noms non résolus par DNS
  • NBT-NS (137/UDP) : NetBIOS name service (legacy)
  • mDNS (5353/UDP) : Multicast DNS (macOS/Linux aussi)
  • WPAD : Détection automatique de proxy

Commandes Responder

  • python3 Responder.py -I eth0 -wrf — écoute + WPAD + force auth
  • Logs dans Responder/logs/ — hashes capturés en format hashcat

Mitigation

  • GPO : désactiver LLMNR (Computer Configuration → Administrative Templates → Network → DNS Client)
  • Désactiver NBT-NS (propriétés des adaptateurs réseau → Advanced TCP/IP)
  • LAPS + SMB Signing pour contrer la phase de relay en aval

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis