- Responder๋ฅผ ํตํ AD ํด์ ํ์ทจ ์ค์ต (LLMNR & NBT-NS Poisoning)2025๋ 03์ 13์ผ 13์ 11๋ถ 49์ด์ ์ ๋ก๋ ๋ ๊ธ์ ๋๋ค.์์ฑ์: banda โ
LLMNR & NBT-NS Poisoning
LLMNR/NBT-NS๋ ๋๊ฑฐ์ ๋ธ๋ก๋์บ์คํธ ๊ธฐ๋ฐ์ผ๋ก ๋์ํ๊ธฐ ๋๋ฌธ์, ์ธ์ฆ์ด ์๋ ์ํ์์ ๋คํธ์ํฌ์ ์์ฒญ์ ์ ์กํ๋ค. LLMNR/Nbt-NS Poisoning์ ์ด๋ฐ ์ทจ์ฝํ ์ ๋ค์ ์ด์ฉํด LLMNR/Nbt-NS ๋ธ๋ก๋์บ์คํธ ์์ฒญ์ ๋ฐ์์ ๋ ๊ณต๊ฒฉ์๊ฐ Net-NTLM ์ธ์ฆ ํธ๋ํฝ์ ํผํด์์๊ฒ ๋ณด๋ด ๋ง์น ํธ์คํธ๊ฐ ์กด์ฌํ๋ ๊ฒ์ฒ๋ผ ์ฐฉ๊ฐํ๋ ๋ฐฉ์์ผ๋ก ์๋ํ๋ค. Windows Active Directory ๊ด๋ จ ์ฃผ์ ๋ฅผ ํ์ํด๋ณด๋ฉฐ ๋ํ์ ์ธ ๊ณต๊ฒฉ์ ํด๋นํ๋ค๋ ๊ฒ์ ์๊ฒ ๋์๊ณ , ์ด๋ฒ์ Responder ๋ผ๋ LLMNR/Nbt-NS ๊ณต๊ฒฉ ํด์ ์ฌ์ฉํ ๊ฒฐ๊ณผ๋ฌผ๋ค์ ๋ด์๋ณด๋ ค๊ณ ํ๋ค.
โ์ค์ต ๊ณผ์ ์ https://academy.hackthebox.com/module/details/143 ์ผ๋ถ๋ฅผ ์ฐธ๊ณ ํ์์ต๋๋ค.
Responder
Responder ํด์ LLMNR, NBT-NS, MDNS Poisner์ ํด๋นํ๋ฉฐ, ๋ธ๋ก๋์บ์คํธ ํ๋กํ ์ฝ์ ์ ์ฉํด ์ฌ์ฉ์ ์ธ์ฆ์ ๋ณด๋ฅผ ํ์ทจํ ์ ์๋ ๊ธฐ๋ฅ์ ๊ฐ์ง๊ณ ์๋ค. NBT-NS์ LLMNR Poisoning ๋ฟ๋ง ์๋๋ผ ARP Spoofing์ด๋ NTLM ํด์ ํ์ทจ, Kerberos ํฐ์ผ ํ์ทจ์ ๊ฐ์ AD ์นจํฌ ์ฃผ์ ์ ๋ณด๋ฅผ ์์งํ ์ ์๋ ์ข์ ๊ธฐ๋ฅ์ ๊ฐ์ง๊ณ ์๋ค.
responder -I <์ธํฐํ์ด์ค> [์ต์ ]
๋ค์๊ณผ ๊ฐ์ ํํ๋ก ์ฌ์ฉํ ์ ์๋ค.
responder -I eth0 -rdwv
์ด์ ๊ฐ์ด ํ์ฉํ ์ ์๋ค. ๊ฐ์ฅ ์ผ๋ฐ์ ์ธ eth0์์ NetBIOS, LLMNR, DHCP, WPAD ๋ชจ๋ ์ธ์ฆ ์์ฒญ์ ๊ฐ๋ก์ฑ๋ ๋ช ๋ น์ด๋ค.
-I [interface] → ๊ณต๊ฒฉ์ ์ฌ์ฉํ ๋คํธ์ํฌ ์ธํฐํ์ด์ค๋ฅผ ์ง์ ํจ (์: eth0). -rdw → ๊ธฐ๋ณธ ์ต์ ์กฐํฉ์ผ๋ก ์์ฃผ ์ฌ์ฉ๋จ. -r: NetBIOS ์ด๋ฆ ์๋ต ํ์ฑํ -d: DHCP ์์ฒญ ํ์ทจ ํ์ฑํ -w: WPAD ํ๋ก์ ์๋ฒ ํ์ฑํ (WPAD ํ๋กํ ์ฝ ํ์ฉ) -b → ๊ธฐ๋ณธ HTTP ์ธ์ฆ ์์ฒญ์ผ๋ก ์ฌ์ฉ์๋ฅผ ์ ๋ํ๋ ์ต์ . -v → ์์ธ ๋ชจ๋(Verbose)๋ฅผ ํ์ฑํํ์ฌ ์๋ต ๋ด์ฉ์ ์์ธํ ์ถ๋ ฅํจ. -A → NTLM ์ธ์ฆ ์ ๋ณด(ํด์)๋ฅผ ๋ถ์ํ๋ ๋์์ ์ธ์ฆ์ ์ค๊ณํ๋ ์ต์ . (Relay ๊ณต๊ฒฉ๊ณผ ์ฐ๊ณ)
NBT-NS & LLMNR Poisoning ์ค์ต
์ฌ์ ์ ์๋ ค์ง ๋คํธ์ํฌ ์ ๋ณด๋ ๋ด๋ถ ๋คํธ์ํฌ ๋ฒ์ ์ฃผ์์ ๋ํ ์ ๋ณด ๋ฟ์ด๋ค. [LLMNR/NBT-NS ํฌ์ด์ฆ๋์ ์ฃผ๋ก ๋ค์๊ณผ ๊ฐ์ ์๋๋ฆฌ์ค๋ก ์งํ๋๋ค==>] 1. ํผํด์์ ์ด๋ฆ ํด์ ์์ฒญ์ ๊ฐ๋ก์ฑ๋ค. - ํผํด์๊ฐ wronghost๋ฅผ ์ฐพ์ผ๋ ค๊ณ ํ ๋ DNS์์ ์ด๋ฅผ ์ฐพ์ง ๋ชปํ๋ฉด LLMNR/Nbt-NS์์ ๋ธ๋ก๋์บ์คํธ ์์ฒญ์ด ๋ค์ด๊ฐ๊ฒ ๋๋ค. ์ด๋ ๊ณต๊ฒฉ์๋ ์ด ์์ฒญ์ ๊ฐ์งํ๊ณ , ์์ ์ด wronghost์ธ ๊ฒ์ฒ๋ผ ์๋ตํ๋ค. 2. ํผํด์๊ฐ ๊ณต๊ฒฉ์๋ฅผ ์ ๋ขฐํด ์ธ์ฆ ์์ฒญ์ ์ ์กํ๋ค. - ํผํด์ ํธ์คํธ๋ ๊ณต๊ฒฉ์๋ฅผ wronghost๋ผ๊ณ ์ฐฉ๊ฐํ๊ฒ ๋๋ฉฐ Net-NTLM ์ธ์ฆ ํธ๋ํฝ์ ๊ณต๊ฒฉ์์๊ฒ ๋ณด๋ด๊ฒ ๋๋ค. 3. ๊ณต๊ฒฉ์๊ฐ Net-NTLM ์ธ์ฆ ํธ๋ํฝ์ ํ์ฉํ๋ค. - ๊ณต๊ฒฉ์๋ Net-NTLM ์ธ์ฆ ํธ๋ํฝ์ NTLM ๋ค์ด๊ทธ๋ ์ด๋ ๊ณต๊ฒฉ, NTLM ๋ฆด๋ ์ด ๊ณต๊ฒฉ, RBCD์ ๊ฐ์ ๋ฐฉ์์ ํตํด ํ์ฉํ๋ค.
Responder ์ฌ์ฉ ์ ๋คํธ์ํฌ ํ๊ฒฝ ๋ถ์์ ์งํํ๊ณ , responder ์ฌ์ฉ์ด ์ฑ๊ณต์ ์ผ๋ก ์ํ๋ ์ ์๋์ง ํ์ธํด๋ณด๋ ๊ณผ์ ์ ๊ฑฐ์น๋ค. ํ์๋ ARP ํธ๋ํฝ์ ๋ถ์ํ๊ฑฐ๋ TCPDump๋ก Broadcast์ธ์ง ํ์ธํ๋ ๊ณผ์ ์ ์งํํ๋ค.
Wireshark, TCPDump, NetMiner, fping์ ๋ชจ๋ ํธ์คํธ ์ ๋ณด๋ ip ์ฃผ์์ ๋ํ ์ ๋ณด๋ฅผ ์ทจ๋ํ ์ ์๋ ํด์ด๋ค. ์ ๋๊ตฌ ์ค ํ๋ ํน์ ์ฌ๋ฌ๊ฐ์ง๋ฅผ ์ฌ์ฉํ์ฌ ํธ์คํธ์ ๋ํ ์ ๋ณด๋ฅผ ์ทจ๋ํ๋ค. ์์ ์คํฌ๋ฆฐ์ท์์๋ Nmap์ ์ด์ฉํด ๋คํธ์ํฌ ๋ฒ์ ๋ด์ ํ์ฑํ๋ ํธ์คํธ ์์คํ , ๊ฐ๋ฐฉ๋ ํฌํธ์ AD ์๋น์ค ์ ๋ณด๊ฐ ํ์ธ๋ ์ ์์๊ณ , ์ค์ ๋ก responder์ ๋ํ ํ์ผ์ผ๋ก์ ์ ์๋ฏธํ ์ ๋ณด๋ฅผ ํ์ธํ ์ ์์๋ค.
์ด ์คํฌ๋ฆฐ์ท์ ํ์๊ฐ ๊ตฌํํ ํผํด์ ์์ ์ ๊ด์ ์ธ๋ฐ, ์๋ฅผ๋ค์ด Administrator์ด ์๋ชป๋ ํธ์คํธ๋ช fake-server์ ์ฐพ์ผ๋ ค๊ณ ํ๊ณ , ์ด๋ฅผ ์ฐพ์ง ๋ชปํ๋ฉด LLMNR/Nbt-NS์์ ๋ธ๋ก๋์บ์คํธ ์์ฒญ์ด ๋ค์ด๊ฐ๋ค. ์ด๋ responder์ ํตํด ๋ธ๋ก๋์บ์คํธ ์์ฒญ์ ๊ฐ์งํ ์ ์๊ณ , ์ด๋ ์ธ์ฆ ์ ๋ณด ํ์ทจ๋ก ์ด์ด์ง ์ ์๋ ๊ฒ์ด๋ค.sudo responder -I ens224
๋ค์ ๋์์ ํน์ ํธ์คํธ ์ ๋ณด๊ฐ AD ํ๊ฒฝ์์ ์ค์ํ ํธ์คํธ๋ผ๋ ์ ๋ณด๋ฅผ ํ์ ํ์ผ๋ฉด, responder์ ํตํด ์ด๋ฅผ ํ์ธํด๋ณธ๋ค. ๋ค์ ์ํฉ์์๋ Username์ด wley๋ผ๋ ์ ๋ณด์ NTLMv2-SSP Hash ๊ฐ ์ ๋ณด๊ฐ ์ฃผ์ด์ง๋ค. responder์ ์ฌ์ฉํ๋ฉด ํธ์คํธ๊ฐ ์ทจ์ฝํ ๋น๋ฐ๋ฒํธ๋ฅผ ์ฌ์ฉํ๊ณ ์๋์ง ํ์ธํ ์ ์๋ค.
์๋ ๊ฒฝ๋ก์์ password wordlist๋ฅผ ๋ค์ด๋ก๋ ๋ฐ์๊ณ , wley ํธ์คํธ์ ๋ํ ํด์๊ฐ์ ํด๋ ํด ๋น๋ฐ๋ฒํธ๋ฅผ ํ์ทจํ ์ ์๋ค.
https://github.com/brannondorsey/naive-hashcat/releases/download/data/rockyou.txt
Releases · brannondorsey/naive-hashcat
Crack password hashes without the fuss :cat2:. Contribute to brannondorsey/naive-hashcat development by creating an account on GitHub.
github.com
transporter@4
ํด์๋ฅผ ํฌ๋ํ๋ ๊ณผ์ ์ Windows 11 ๋ฌผ๋ฆฌ๋จธ์ ์์ ์ฌ์ ์ ํ๋ํ ํด์ ์ ๋ณด๋ฅผ ๋ฐ๋ก txt ํ์ผ์ ์ ์ฅํ๊ณ , NET-NTLMv2 ํด์๋ฅผ ํฌ๋ํ๋ hashcat ๋ช ๋ น์ด๋ฅผ ์ฌ์ฉํด ์งํํ๋ค. NET-NTLMv2 ํด์๋ ๊ทธ ํน์ฑ์ ํด์์ ๋ค์ ๋น๋ฐ๋ฒํธ ์ ๋ณด transporter@4๊ฐ ๋ํ๋ฌ์์ ์ ์ ์๋ค.
์ถ๊ฐ์ ์ผ๋ก๋ Windows ํ๊ฒฝ์์๋ PowerShell๊ณผ C# ๊ธฐ๋ฐ์ Inveigh ํด์ ํตํด Responder์ ๋น์ทํ ๊ธฐ๋ฅ์ ์ฌ์ฉํ ์ ์๋ค.๊ฒฐ๋ก /ํด๊ฒฐ๋ฐฉ์
LLMNR, Nbt-NS์ ๋ณด์์ ๊ณ ๋ คํ์ง ์์ ๋ธ๋ก๋์บ์คํธ ๊ธฐ๋ฐ์ ํ๋กํ ์ฝ์ด๊ธฐ ๋๋ฌธ์ ๋ธ๋ก๋์บ์คํธ ๊ธฐ๋ฐ์ ์ธ์ฆ ๋ฐฉ๋ฒ์ ์ฌ์ฉํ๋ฉด ์ทจ์ฝํ ๋ณด์์ด ๋ํ๋ ์ ์๋ค. LLMNR, Nbt-NS Poisoner ๊ณต๊ฒฉ์ NTLM ๋ค์ด๊ทธ๋ ์ด๋ ๊ณต๊ฒฉ, NTLM ๋ฆด๋ ์ด ๊ณต๊ฒฉ, RBCD์ ์ฃผ๋ก ์ฌ์ฉ๋๋ค. ์ด๋ฅผ ๋ฐฉ์งํ๊ธฐ ์ํด์๋ ์ ์ฑ ์ ์ผ๋ก๋ ๋ธ๋ก๋์บ์คํธ ๊ธฐ๋ฐ์ธ LLMNR, NBT-NS ํ๋กํ ์ฝ์ ๋นํ์ฑํํ๋ ๊ฒ์ด ๊ฐ์ฅ ํจ๊ณผ์ ์ธ ๋ฐฉ๋ฒ์ด๋ค. ๊ทธ๋ผ ์ด๋ค AD ๋ณด์ ์ ์ฑ ์ ์ฌ์ฉํด์ผ ํ๋๊ฐ? Kerberos ์ธ์ฆ ์ฒด๊ณ๋ฅผ ํฌ๊ฒ ํ๋ํ๊ฑฐ๋ ๋ค์ค ์ธ์ฆ MFA๋ฅผ ๋์ ํ๋ ๋ฑ์ ๋ฐฉ๋ฒ์ ์ฌ์ฉํ๋ ๋ฑ ์กฐ์น๋ฅผ ์ทจํ๋ ๊ฒ์ด ์ข๋ค.
๋ค์๊ธ์ด ์์ต๋๋ค.์ด์ ๊ธ์ด ์์ต๋๋ค.๋๊ธ