Responder se ejecuta en la máquina del atacante y escucha en broadcast las respuestas LLMNR, NBT-NS y MDNS. Cuando un usuario escribe un nombre de recurso incorrecto (ej: \fileserve en vez de \fileserver`), Windows envía una petición de broadcast. Responder responde falsamente y captura el hash NTLM que el usuario envía automáticamente.
Requisitos:
- Linux con permisos root
- Interfaz de red en la misma subred que las víctimas
- Network share name incorrecto escrito por un usuario (o fuerza con poisoning)
Protocolos que intercepta:
- LLMNR (Link-Local Multicast Name Resolution) — Puerto 5355
- NBT-NS (NetBIOS Name Service) — Puerto 137
- MDNS (Multicast DNS) — Puerto 5353
- WPAD (Web Proxy Auto-Discovery) — Puerto 80