Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CanaryHunter — Canary Hunter soll ein schnelles PowerShell-Skript sein, um nach gängigen Canaries in verschiedenen Formaten zu suchen, die kostenlos auf canarytokens.org generiert wurden. | Kitploit
Tools/GitHubGitHub/c0axx/canaryhunter
Cloud-Infrastruktur-SicherheitKonfigurationsprüfungInformationsbeschaffungPenetrationstestsSecret-ErkennungRed TeamingAdversarial-Angriff
GitHubc0axx/canaryhunter

CanaryHunter

Canary Hunter soll ein schnelles PowerShell-Skript sein, um nach gängigen Canaries in verschiedenen Formaten zu suchen, die kostenlos auf canarytokens.org generiert wurden.

Repository anzeigen
13711vor 3 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Canary Hunter

Zusammenfassung

Bei der Durchführung mehrerer Red-Team-Einsätze in den letzten Jahren bin ich mehrfach auf Canary Tokens gestoßen, die das SOC möglicherweise auf ausgeführte Aktionen aufmerksam machen könnten. Aus diesem Grund habe ich mich auf die Suche begeben und herausgefunden, ob es Möglichkeiten gibt, diese Canaries in den in der Umgebung vorhandenen Dateien zu erkennen. Canary Hunter wurde entwickelt, um schnell nach gängigen Canaries in verschiedenen Formaten zu suchen, die kostenlos auf canarytokens.org erstellt werden.

Was sind Canary Tokens

Canary Tokens sind eine kostenlose, schnelle und schmerzlose Möglichkeit, Verteidigern zu helfen, einen Einbruch zu erkennen (indem Angreifer sich selbst ankündigen). Weitere Informationen darüber, was Canary Tokens sind und wie man sie kostenlos erstellt, finden Sie unter https://blog.thinkst.com/p/canarytokensorg-quick-free-detection.html

Übersicht

Derzeit kann das Skript Canaries in den folgenden Formaten erkennen:

  • Docx
  • Xlsx
  • PDF (mit der Einschränkung, dass PDFStreamDumper installiert ist)
  • Sensitive Command Tokens über Registrierungseinträge
  • AWS-Konfigurationen
  • WireGuard-Konfigurationen
  • Kube-Config
  • MySQL-Dump-Tokens

Verwendung

Import-Skript

root@kitploit:~
PS C:\> Import-Module .\CanaryHunter.psd1

Docx-Dateien

Kopiert die docx-Datei in eine zip-Datei und durchsucht dann den XML-Inhalt per Regex nach Canary-Token-Domains.

root@kitploit:~
PS C:\> Invoke-DocxCheck -DocxPath gwfrr71nre84bk5gobf3h96ms.docx
Url Found:

http://canarytokens.com/feedback/traffic/gwfrr71nre84bk5gobf3h96ms/index.html

Xlsx-Dateien

Kopiert die xlsx-Datei in eine zip-Datei und durchsucht dann den Inhalt der xml.rels-Datei per Regex nach Canary-Token-Domains.

root@kitploit:~
PS C:\> Invoke-XlsxCheck -XlsxPath  .\gwfrr71nre84bk5gobf3h96ms.xlsx
Url Found:

http://canarytokens.com/images/tags/articles/gwfrr71nre84bk5gobf3h96ms/contact.php

PDF-Dateien

Führt PDFStreamDumper gegen die angegebene .pdf-Datei aus und durchsucht dann die .unk-Stream-Dateien nach dem Schlüsselwort Canary.

root@kitploit:~
PS C:\> Invoke-PDFCheck -StreamDumperPath C:\PDFStreamDumper\PDFStreamDumper.exe -PDFPath .\gwfrr71nre84bk5gobf3h96ms.pdf
Url Found:

http://gwfrr71nre84bk5gobf3h96ms.canarytokens.net/RNGPLTCJSTEKJHOMLLYCQINNXOVOWCUVME

Registrierungseinträge

Prüft standardmäßig "HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SilentProcessExit" auf einen Prozess, der die Silent-Exit-Überwachung nutzt, und führt dann einen Regex-Abgleich gegen die Monitor-Process-Eigenschaft durch.

root@kitploit:~
PS C:\> Invoke-RegistryCheck
Sensitive Command Canary Found For:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SilentProcessExit\net.exe


Monitor Process Canary Value Found:
cmd.exe /c start /min powershell.exe -windowstyle hidden -command "$($u=$(\"u$env:username\" 
-replace('[^\x00-\x7f]|\s', ''))[0..63] -join '';$c=$(\"c$env:computername\" -replace('[^\x00-\x7f]|\s', ''));
Resolve-DnsName -Name \"$c.UN.$u.CMD.gwfrr71nre84bk5gobf3h96ms.canarytokens.com\")"

AWS-Konfigurationen

Durchsucht AWS-Zugriffsschlüssel, die möglicherweise zum AWS-Konto des kostenlosen Canary-Token-Dienstes gehören, basierend auf Bobby Lins Blog.

root@kitploit:~
PS C:\> Invoke-AWSCheck -AWSPath .\AWS.config
Possible Canary Config Found:

AWS.config:2:aws_access_key_id = AKIAYVP4CIPPJUYTRES

WireGuard-Konfigurationen

Durchsucht WireGuard-Konfigurationen nach bekannten Canary-Token-IP-Adressen.

root@kitploit:~
PS C:\> Invoke-WireguardCheck -WireGuardPath .\WireguardConfig
Possible Canary Config Found:

Endpoint = 52.18.63.80

Kube-Konfigurationen

Durchsucht Kube-Konfigurationen nach bekannten Canary-Token-IP-Adressen.

root@kitploit:~
PS C:\> Invoke-KubeCheck -KubeConfigPath .\KubeConfig
Possible Canary Config Found:

server: https://52.18.63.80:6443

MySQL-Dumps

Durchsucht MySQL-Dumps nach "SET @b=" und führt dann einen Regex-Abgleich durch, um festzustellen, ob MASTER HOST bekannte Canary-Token-IP-Adressen enthält.

root@kitploit:~
PS C:\> Invoke-MySqlDumpCheck -MySQLDumpPath .\gwfrr71nre84bk5gobf3h96ms_mysql_dump.sql
Url Found:

MASTER_HOST='gwfrr71nre84bk5gobf3h96ms.canarytokens.com'

Canaries ausgehend blockieren

Blockiert bekannte Canary-IPs

root@kitploit:~
PS C:\> Invoke-BlockCanaries

DisplayName                   : Block All Known Canary IP Addresses
Enabled                       : True
Profile                       : Any
Direction                     : Outbound
Action                        : Block

Firewall Rule to Block Canary IP Addresses Succesffully Created

Danksagungen

HackingLZ - Coalmine.py

Bobby Lins Blog

WatchfulSleeper - CanaryTokensDetectorForWin

singe - Canary Token Yara

Tool herunterladen