
Verteiltes Brute-Force-Passwortknack-System, das Wörterbuch- und Crunch-basierte Angriffe über mehrere Maschinen hinweg mittels Web- und Desktop-Clients parallelisiert.
Warnung
Ich habe den Kraken-Client-Code überprüft, und da dies meine erste React-App war, ist sie alt, klobig und benötigt größere Verbesserungen (der Server benötigt auch etwas Arbeit). In den nächsten Wochen/Monaten werde ich mein Bestes tun, um sie entweder in einer aktualisierten React-Version oder einem anderen Framework neu zu schreiben. Bitte zögern Sie nicht, diese Anwendung weiterhin so zu nutzen, wie sie ist. Wenn Sie Probleme haben, melden Sie diese bitte weiterhin und geben Sie Feedback! Danke!
Kraken ist ein online verteiltes Tool zum Knacken von Passwörtern durch Brute-Force. Es ermöglicht Ihnen, Wörterbücher und auf dem crunch-Wortgenerator basierende Angriffe parallel auf mehreren Maschinen auszuführen – sowohl als Web-App in einem Webbrowser als auch als eigenständigen Electron-basierten Client. Kraken ist darauf ausgelegt, benutzerfreundlich, fehlertolerant und skalierbar zu sein.
Ich habe Kraken geschrieben, weil ich mehr über offensive Sicherheit lernen wollte und eine einfache Lösung schreiben wollte, um die Einschränkung der Nutzung eines einzigen Geräts bei der Verteilung von Brute-Force-Arbeitslasten zu überwinden.
Kraken ist eine dockerisierte Anwendung, die docker-compose verwendet. Dadurch werden die Datenbank (Postgres), der S3-konforme Dateispeicher (Minio), der Server und der Browser-Client gestartet. Die docker-compose-Datei finden Sie im Stammverzeichnis des Repositorys. Sie können die Anwendung mit dem folgenden Befehl bereitstellen:
docker-compose up
Krakens Browser-Client sollte erreichbar sein unter:
Hinweis: Um den Browser-Client von einem entfernten Rechner aus zu nutzen, müssen Sie UNBEDINGT HTTPS sowohl für die Server-URL als auch für die Browser-URL verwenden. Z. B. Wenn Sie den Server auf 192.168.1.2 hosten, ist der Browser-Client unter https://192.168.1.2:8443 verfügbar und die Server-URL sollte https://192.168.1.2:8443/api lauten.
Um Passwortlisten oder Wörterbücher hochzuladen, laden Sie sie in die Minio-Konsole unter <a href=http://localhost:9001>localhost:9001 hoch. Eine detaillierte Anleitung finden Sie in den folgenden Schritten. Alternativ können Sie Wortlisten dynamisch mit crunch generieren. Informationen zu crunch-Optionen und deren Verwendung finden Sie hier: crunch man page
Krakens Server läuft auf <a href=http://localhost:5000>localhost:5000 und stellt auch Swagger-Dokumentation unter <a href=http://localhost:5000/swagger>localhost:5000/swagger bereit.
Der Desktop-Client ist eine tragbare Electron-basierte Anwendung und kann auf Mac, Windows und Linux ausgeführt werden. Aufgrund der erforderlichen sensiblen Berechtigungen wird dringend empfohlen, ihn selbst zu kompilieren, indem Sie das Repository klonen und Folgendes verwenden:
cd kraken-client
npm install
npm run electron-start
Hinweis: Der tragbare Windows EXE-Client muss in dem Ordner mit seinen Hashcat-Abhängigkeiten ausgeführt werden. Hashcat-Dateien können von der Homepage oder hier heruntergeladen werden. Ich habe eine komprimierte ZIP-Datei mit der tragbaren EXE und den erforderlichen Hashcat-Dateien beigefügt. Sie können heruntergeladen werden:
Die Veröffentlichungen enthalten ein Linux AppImage, das nur die Installation von Hashcat erfordert.
Installieren Sie Hashcat:
sudo apt-get install hashcat
Sie müssen dem AppImage über die Eigenschaften die Ausführungserlaubnis erteilen.





Diese Anleitung wird noch vervollständigt, aber bitte zögern Sie nicht, ein Issue zu erstellen oder mich bei Bedarf zu kontaktieren.