Responder Tool
adDéfinition
Responder est un outil open source écrit en Python, développé par Laurent Gaffié, spécialisé dans l'exploitation des faiblesses des protocoles de résolution de noms hérités de Windows, notamment LLMNR (Link-Local Multicast Name Resolution, port UDP 5355), NBT-NS (NetBIOS Name Service, port UDP 137) et mDNS. Lorsqu'un poste Windows échoue à résoudre un nom d'hôte via le DNS classique, il émet par défaut une requête de diffusion LLMNR ou NBT-NS sur le réseau local ; Responder répond alors positivement à ces requêtes en se faisant passer pour la ressource recherchée, ce qui pousse le client Windows à initier une authentification NTLM directement vers la machine de l'attaquant. Responder capture alors le hash Net-NTLMv2 transmis, exploitable soit hors ligne via une attaque par force brute ou dictionnaire avec Hashcat, soit en relais direct (NTLM Relay) vers un autre système du réseau via des outils comme ntlmrelayx d'Impacket, permettant potentiellement une prise de contrôle sans même casser le hash. Cette technique est référencée dans MITRE ATT&CK sous T1557.001. Les contre-mesures principales consistent à désactiver LLMNR et NBT-NS via GPO, imposer la signature SMB obligatoire sur l'ensemble du parc, et activer la protection étendue pour l'authentification (EPA) sur les services sensibles comme ADCS et LDAP.
Protocoles poisonnés par Responder
- LLMNR (5355/UDP) : Résolution locale de noms non résolus par DNS
- NBT-NS (137/UDP) : NetBIOS name service (legacy)
- mDNS (5353/UDP) : Multicast DNS (macOS/Linux aussi)
- WPAD : Détection automatique de proxy
Commandes Responder
- python3 Responder.py -I eth0 -wrf — écoute + WPAD + force auth
- Logs dans Responder/logs/ — hashes capturés en format hashcat
Mitigation
- GPO : désactiver LLMNR (Computer Configuration → Administrative Templates → Network → DNS Client)
- Désactiver NBT-NS (propriétés des adaptateurs réseau → Advanced TCP/IP)
- LAPS + SMB Signing pour contrer la phase de relay en aval
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h