Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
credential-attacks-toolkit — Vollständige Suite für Credential-Angriffe für autorisierte Sicherheitstests — SSH, FTP, Web-Login, Brute-Force, Wörterbuchangriffe | Kitploit
Tools/GitHubGitHub/amibhai/credential-attacks-toolkit
AufklärungPasswortangriffePenetrationstestsRed Teaming
GitHubamibhai/credential-attacks-toolkit

credential-attacks-toolkit

Vollständige Suite für Credential-Angriffe für autorisierte Sicherheitstests — SSH, FTP, Web-Login, Brute-Force, Wörterbuchangriffe

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
125vor 1 MonatNoch nicht geprüft

CredAttack — Toolkit für Credential-Angriffe

Release Python Protocols Tests License

⚠️ RECHTSHINWEIS — NUR für autorisierte Sicherheitstests.
Die Verwendung dieses Tools gegen Systeme, die Sie nicht besitzen oder für die Sie keine ausdrückliche schriftliche Genehmigung zum Testen haben, ist nach dem Computer Fraud and Abuse Act (USA), dem Computer Misuse Act (UK) und entsprechenden Gesetzen weltweit illegal. Siehe SECURITY.md.


Inhaltsverzeichnis

  • Was ist CredAttack?
  • Angriffsmodi
  • Unterstützte Protokolle
  • Architektur
  • Schnellstart
  • Installation
  • CLI-Referenz
  • Passwort-Mutations-Engine
  • Datenbank für Standard-Anmeldedaten
  • Proxy-Rotation
  • HTML-Berichte
  • Konfiguration & Umgebungsvariablen
  • Docker
  • Tests
  • Projektstruktur
  • Mitwirken

Was ist CredAttack?

CredAttack ist eine modulare, produktionsreife Suite für Credential-Tests für autorisierte Penetrationstest-Einsätze. Sie deckt den gesamten Lebenszyklus von Credential-Angriffen ab:

PhaseCredAttack-Fähigkeit
AufklärungStandard-Anmeldedaten-DB (200+ Paare), intelligente benutzernamebasierte Mustererzeugung
Angriff17 Protokoll-Angreifer, 6 Angriffsmodi, Multi-Target-Kampagnen
UmgehungLockout-Erkennung, konfigurierbares Rate-Limiting, Jitter, Proxy-Rotation
BerichterstattungJSONL-Audit-Log, Jinja2-HTML-Bericht, Banner + Datei-Dump für gefundene Anmeldedaten

Angriffsmodi

ModusBefehlBeschreibung
Wörterbuchssh, ftp, smb, …Wortliste gegen einen Benutzer
SpraysprayEin Passwort über eine Benutzerliste (lockout-sicher)
KombinationcomboJeder Benutzer × jedes Passwort
SmartsmartBenutzer-/Firmenbasierte Mustererzeugung
Standardwertedefaults200+ bekannte Dienst-Standardwerte ausprobieren
Multi-TargetmultiGleicher Angriff über eine Liste von Hosts
Vollständige PipelinefullAlle Protokolle, ein Bericht

Unterstützte Protokolle

#ProtokollModulStandard-PortHinweise
1SSHssh.py22paramiko, Schlüssel-/Passwort-Authentifizierung
2FTPftp.py21Aktiver & passiver Modus
3HTTP-Formularhttp_form.py80/443Automatische CSRF-Token-Erkennung
4HTTP Basichttp_basic.py80RFC 7617
5HTTP Digesthttp_digest.py80RFC 7616
6SMBsmb.py445impacket, NTLM
7RDPrdp.py3389impacket NLA
8SMTPsmtp.py587STARTTLS
9POP3pop3.py110APOP-Unterstützung
10IMAPimap.py143STARTTLS
11MySQLmysql.py3306mysql-connector-python
12MSSQLmssql.py1433pymssql
13Redisredis_proto.py6379AUTH-Befehl
14MongoDBmongodb.py27017pymongo
15WinRMwinrm.py5985NTLM, pywinrm
16LDAPldap_proto.py389ldap3, rootDSE-Auto-Erkennung
17Telnettelnet.py23Raw TCP
18VNCvnc.py5900Raw-DES-Challenge-Response

Architektur

credattack.py          ← dünner Shim: `python credattack.py ...` aus einem Checkout
│
├── credattack/cli.py   ← CLI (Typer) — 8 Unterbefehle für Angriffsmodi; auch das
│                          `credattack`-Konsolenskript bei pip-Installation
├── credattack/core/
│   ├── config.py      ← Pydantic-v2-Einstellungen, CREDATTACK_*-Env-Var-Overrides
│   ├── engine.py      ← AttackEngine (ThreadPoolExecutor + Rich-Fortschritts-UI)
│   ├── lockout.py     ← LockoutDetector (gleitendes Fenster, threadsicher)
│   ├── proxy.py       ← ProxyRotator (Round-Robin, Health-Check, Herabstufung)
│   ├── mutator.py     ← PasswordMutator (Leetspeak, saisonal, Suffix, Tastaturlauf…)
│   ├── result.py      ← AttemptResult- + SessionReport-Dataclasses
│   ├── report.py      ← Jinja2-HTML-Berichtsgenerator
│   └── logger.py      ← Rich-Logging + JSONL-Audit-Writer
│
├── credattack/protocols/
│   └── *.py           ← 18 ProtocolAttacker-Implementierungen
│
├── credattack/data/
│   ├── default_creds.json    ← 200+ echte Standard-Anmeldedaten-Paare
│   ├── smart_patterns.json   ← 140+ Enterprise-Passwortvorlagen
│   └── wordlists/            ← Standard-Passwortlisten pro Dienst
│
└── tests/             ← 50+ pytest-Tests (Unit + Protokoll-Mocks)

Schnellstart

# Klonen und einrichten
git clone https://github.com/amibhai/credential-attacks-toolkit.git
cd credential-attacks-toolkit
python -m venv .venv && source .venv/bin/activate   # Windows: .venv\Scripts\activate
pip install -r requirements.txt

# Version prüfen
python credattack.py --version

# Trockenlauf (keine Verbindungen — Wortlisten verifizieren)
python credattack.py ssh -t 192.168.1.100 -u admin -P wordlists/common_passwords.txt --dry-run

# Echter SSH-Wörterbuchangriff
python credattack.py ssh -t 192.168.1.100 -u admin -P /path/to/rockyou.txt

# Passwort-Spray (ratenbegrenzt, lockout-sicher)
python credattack.py spray -t 192.168.1.100 --protocol ssh -U users.txt -p "Summer2024!" --delay 30

# Smart-Modus — Muster aus Benutzername + Firma erzeugen
python credattack.py smart -t 192.168.1.100 --protocol ssh -u john.doe --company ACME

# Dienst-Standardwerte ausprobieren
python credattack.py defaults -t 192.168.1.100 --protocol mysql

# Multi-Target-Kampagne
python credattack.py multi --targets hosts.txt --protocol ssh -U users.txt -P passes.txt

Installation

Option A — pip + virtualenv (empfohlen)

python -m venv .venv
source .venv/bin/activate        # Windows: .venv\Scripts\activate
pip install --upgrade pip
pip install -r requirements.txt

Option B — Makefile-Verknüpfungen

make install      # Kern-Abhängigkeiten
make install-dev  # + pytest-cov, ruff, mypy

Option C — pip-Installation (editierbar oder aus einem Wheel)

pip install -e .          # nur Kern-Abhängigkeiten
pip install -e .[full]    # + SMB/RDP/MySQL/MSSQL/Redis/MongoDB/WinRM/LDAP
pip install -e .[dev]     # + pytest/ruff/mypy

credattack --version      # Konsolenskript, entspricht `python credattack.py`

Option D — Docker

docker build -t credattack -f docker/Dockerfile .
docker run --rm credattack --help

# Wortlisten einbinden und Ausgabe sammeln
docker run --rm \
  -v $(pwd)/wordlists:/app/wordlists:ro \
  -v $(pwd)/output:/app/output \
  credattack ssh -t 192.168.1.100 -u admin -P wordlists/common_passwords.txt

CLI-Referenz

Globale Optionen

python credattack.py [OPTIONS] COMMAND [ARGS]...

Options:
  -V, --version    Version anzeigen und beenden.
  --help           Hilfe anzeigen.

Gemeinsame Flags (verfügbar bei allen Protokoll-Befehlen)

Tool herunterladen