Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Shadow-Vault — Shadow Vault – Add shadow users with SHA-512 hash, auto aging match, multiple write fallbacks. | Kitploit
Tools/GitHubGitHub/jenderal92/shadow-vault
Authentication & AuthorizationPersistence MechanismsPost-ExploitationIdentity & Access Management (IAM)Red TeamingEmail Security
GitHubjenderal92/shadow-vault

Shadow-Vault

Shadow Vault – Add shadow users with SHA-512 hash, auto aging match, multiple write fallbacks.

Repository anzeigen
vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Shadow Vault 🔐

Shadow Vault

Shadow Vault ist ein leichtgewichtiges PHP-Webtool für Systemadministratoren, mit dem Sie sicher neue Benutzerzugangsdaten zu shadow-Dateien in Shared-Hosting-Umgebungen hinzufügen können. Es erkennt automatisch das vorhandene Shadow-Aging-Format, verwendet SHA-512-Passwort-Hashing, unterstützt mehrere Write-Fallback-Methoden und bietet sogar Ein-Klick-Auto-Login zum cPanel-Webmail (Port 2096).

⚠️ Haftungsausschluss: Dieses Tool ist ausschließlich für legitime Serververwaltung gedacht. Unbefugter Zugriff oder die Nutzung auf Systemen, die Ihnen nicht gehören, ist illegal. Nutzung auf eigene Gefahr.

Funktionen

  • ✅ SHA-512-Passwort-Hashing mit zufälligem Salt ($6$)
  • ✅ Dynamische Shadow-Aging-Erkennung – liest vorhandene Einträge und erhält das ursprüngliche lastchange:min:max:warn:inactive:expire:reserved-Format
  • ✅ Multi-Methoden-Schreiben – 14 Fallback-Methoden, darunter file_put_contents, fopen/flock, temp+rename, system, exec, shell_exec, proc_open, popen, passthru, copy, stream_copy_to_stream und mehr
  • ✅ Automatische Erkennung aller Shadow-Dateien in /home/*/etc/*/shadow – keine manuelle Konfiguration erforderlich
  • ✅ Automatische Domain-Erkennung aus vorhandenen Shadow-Pfaden oder dem Server-Hostnamen (Dropdown-Auswahl)
  • ✅ Unterstützung für virtuelle passwd-Dateien (optional) – schreibt in /etc/virtual/*/passwd für Mailserver, die dies benötigen; nicht kritisch, wenn das Login bereits funktioniert
  • ✅ Ein-Klick-Auto-Login – übermittelt Anmeldedaten automatisch an https://domain:2096/login/ (cPanel-Webmail-Standard) per POST mit user/pass-Feldern
  • ✅ Klickbare Login-URL – öffnet die Webmail-Loginseite in einem neuen Tab
  • ✅ Passwort-Kopieren-Button – moderne Clipboard-API mit Fallback auf execCommand
  • ✅ Responsive Tabellenausgabe – funktioniert auf Desktop und Mobilgeräten
  • ✅ Keine Datenbank erforderlich – einzelne PHP-Datei

So funktioniert es

  1. Das Skript ermittelt den aktuellen Benutzer über get_current_user().
  2. Es durchsucht /home/username/etc/*/shadow nach allen vorhandenen Shadow-Dateien (eine pro Domain). Wenn keine vorhanden sind, erstellt es eine neue Shadow-Datei unter /home/username/etc/{domain}/shadow.
  3. Die Domains werden automatisch erkannt und in einem Dropdown-Auswahlfeld angezeigt.
  4. Sie geben einen lokalen Teil (z. B. john) und ein Passwort an.
  5. Das Skript:
    • Erzeugt einen SHA-512-Hash des Passworts.
    • Extrahiert das Aging-Suffix aus einer beliebigen gültigen Zeile in der vorhandenen Shadow-Datei (Fallback: 19400:0:99999:7:::).
    • Fügt eine neue Zeile localpart:hash:aging_suffix zu jeder gefundenen Shadow-Datei hinzu (oder zu der neu erstellten).
    • (Optional) Versucht, dieselben Anmeldedaten in /etc/virtual/{domain}/passwd zu schreiben – ein Fehler beeinflusst das Login nicht, wenn das System die Shadow-Authentifizierung verwendet.
  6. Bei Erfolg zeigt es eine Tabelle mit:
    • Klickbarer Webmail-URL (https://domain:2096)
    • Vollständigem Benutzernamen (localpart@domain)

Installation

  1. Laden Sie die Datei shadow.php in ein beliebiges Verzeichnis in Ihrem Hosting-Konto hoch (z. B. public_html/shadow/).
  2. Stellen Sie sicher, dass das Skript vor öffentlichem Zugriff geschützt ist (siehe Sicherheitsempfehlungen unten).
  3. Öffnen Sie die URL in einem Browser – keine Datenbank oder Konfiguration erforderlich.

Verwendung

  1. Greifen Sie über Ihren Browser auf das Tool zu.
  2. Wählen Sie die Domain aus dem automatisch erkannten Dropdown aus (oder sie wird automatisch ausgewählt, wenn nur eine Domain vorhanden ist).
  3. Geben Sie einen lokalen Teil (Benutzername ohne Domain) und ein Passwort ein.
  4. Klicken Sie auf „Konto hinzufügen“.
  5. Bei Erfolg sehen Sie eine Tabelle mit allen Domains und deren Anmeldedaten.
  6. Verwenden Sie den Auto-Login-Button, um sich sofort im Webmail anzumelden, oder klicken Sie auf die URL, um die Loginseite manuell zu öffnen.

Sicherheitsempfehlungen

  • Beschränken Sie den Zugriff mithilfe von .htaccess mit Basic Authentication oder IP-Whitelisting.
  • Platzieren Sie das Skript in einem nicht erratbaren Verzeichnis (z. B. /randomhash/).
  • Entfernen Sie das Skript nach der Verwendung vom Server.
  • Geben Sie die URL an niemanden weiter.

Anforderungen

  • PHP 5.4+ (kompatibel mit älteren Versionen mittels Fallback-random_bytes-Polyfill)
  • Schreibberechtigung für das Ziel-shadow-Verzeichnis (/home/username/etc/)
  • Für Auto-Login: JavaScript muss im Browser aktiviert sein

Beispiel

Eingabe:

  • Domain: example.com (automatisch erkannt)
  • Lokaler Teil: support
  • Passwort: MyStr0ng!

Ausgabetabelle:

Login-URLBenutzernamePasswortAktion
https://example.com:2096 SSL[email protected]MyStr0ng!Kopieren / Auto-Login

In die Shadow-Datei eingefügter Eintrag:

root@kitploit:~

support:$6$randomSalt$hashedPassword:19400:0:99999:7:::

Dateistruktur

root@kitploit:~

shadow-vault/
└── shadow.php          # Main script (upload to your server)

Fehlerbehandlung

  • Wenn keine Shadow-Dateien gefunden werden und die Erstellung fehlschlägt → No shadow files found. Check directory structure.
  • Wenn das Schreiben in die virtuelle passwd-Datei fehlschlägt → Warnmeldung (das Login funktioniert normalerweise trotzdem)
  • Wenn alle 14 Schreibmethoden fehlschlagen → Failed to write to shadow (all methods failed).
  • Wenn die Eingabe leer ist → Please fill username, password, and ensure domain is available.

Technische Details zum Auto-Login

Das Skript erzeugt ein temporäres HTML-Formular, das eine POST-Anfrage sendet an:

  • URL: https://domain:2096/login/
  • Felder: user (vollständige E-Mail-Adresse) und pass (Klartext-Passwort)

Dies entspricht dem Standard-cPanel-Webmail-Login-Formular. Falls Ihr Webmail andere Endpunkte oder Feldnamen verwendet, können Sie die JavaScript-Funktion autoLogin() entsprechend anpassen.

Lizenz

MIT-Lizenz – kostenlos nutzbar, änderbar und verteilbar. Der Autor übernimmt keine Verantwortung für Missbrauch.

Mitwirken

Sie können gerne Issues oder Pull Requests für Verbesserungen eröffnen. Halten Sie das Tool einfach und lehrreich.

⚠️ HAFTUNGSAUSSCHLUSS – SORGFÄLTIG LESEN

Dieses Tool ist ausschließlich für autorisierte Serveradministratoren bestimmt.
Durch die Nutzung dieser Software bestätigen Sie, dass Sie die ausdrückliche Genehmigung haben, Shadow-Dateien auf dem Server zu ändern, auf dem sie ausgeführt wird.

  • Unbefugter Zugriff oder unbefugte Nutzung auf Systemen, die Ihnen nicht gehören, ist illegal.
  • Der Autor übernimmt keine Haftung für Schäden, Datenverlust oder rechtliche Konsequenzen, die durch Missbrauch entstehen.
  • Nutzung auf eigene Gefahr. Testen Sie immer zuerst in einer sicheren Umgebung.
  • Wenn Sie nicht der Serverbesitzer oder ein autorisierter Administrator sind, hören Sie jetzt auf und löschen Sie dieses Skript sofort.

Weitere Haftungsausschlüsse finden Sie im Deckblatt von Jenderal92. Sie können es HIER !!! einsehen.

Tool herunterladen
  • Passwort (mit Kopier-Button)
  • Auto-Login-Button – öffnet einen neuen Tab und meldet sich automatisch per POST-Request an.