
CredsHunter - Credential Hunting scripts for Windows and Linux OS
credshunter ist ein schreibgeschützter Anmeldeinformationsfinder für autorisierte Post-Exploitation-Aktivitäten. Es durchläuft einen Host einmal und fördert die Geheimnisse zutage, die Sie tatsächlich wiederverwenden können – Passwörter, Schlüssel, Hashes und Anmeldeinformationsdateien – und bleibt dabei ruhig bei Cloud-/SaaS-Token, die nur Rauschen hinzufügen.
Zwei Geschwister, ein Verhalten: credshunter.sh für Linux, credshunter.ps1 für Windows.
Ein fünfstufiger Trichter, der von wo Anmeldeinformationen leben zu was in Dateien steckt verengt wird. Jede Stufe gibt ihre Ergebnisse aus, sobald sie fertig ist.
Stage 1 Betriebssystem-Anmeldeinformationsspeicher Registry · GPP · Verläufe · Tresore · Schlüssel · Andere
Stage 2 Bestätigte Container .kdbx · .ppk · .pfx · .keytab · Andere
Stage 3 Hochwertige Dateitypen keys · .env · Backups · DBs · Captures · Andere
Stage 4 Verdächtige Dateinamen *password* · *secret* · *credential*
Stage 5 Inhalts-Scan 70+ angepasste Regex, ein Durchlauf pro Datei
Die Stufen 1 und 5 erledigen die Hauptarbeit; 2–4 sind schnelle Dateinamen-/Erweiterungsdurchläufe. Jeder Fund durchläuft einen False-Positive-Filter, bevor er Sie erreicht.
# Linux — vollständiger Durchlauf, Log in Datei
./credshunter.sh -p / -o loot.txt
# Gezielt, den langsamen Inhalts-Scan überspringen
./credshunter.sh -p /var/www -p /home --no-stage5
# Windows — erhöhter Durchlauf von C:\
.\credshunter.ps1 -Path C:\ -OutputFile loot.txt
# Web-/DB-Box: auch SQL- und CSV-Dumps scannen
.\credshunter.ps1 -Path D:\ -IncludeData
Pipeline-freundlich – fügen Sie --no-color / -NoColor hinzu und greppen Sie nach einer Stufe.
Die Funde sind in fünf Stufen gruppiert, die lautesten zuerst.
Der Exit-Code ist 1, sobald etwas in CRITICAL / HIGH / KEY landet – praktisch für CI:
./credshunter.sh -p /etc && echo clean.
Muster und Dateityplisten befinden sich in klar gekennzeichneten Arrays nahe dem Anfang jedes Skripts – bearbeiten Sie eine Stelle, nichts weiter nötig.
Ändert es etwas auf dem Host? Nein. Es schreibt nur in die von Ihnen gewählte Logdatei, greift nie auf das Netzwerk zu und beendet sich sauber bei Strg-C.
Warum AWS / GitHub / Slack-Token ignorieren? Absichtlich – sie helfen selten bei Bewegungen im Netzwerk und sind die Hauptquelle für Fehlalarme. Lokale Cloud-CLI-Anmeldeinformationsdateien werden weiterhin aufgelistet.
Stufe 5 fühlt sich langsam an oder ein Passwort wurde übersehen.
Ausführliche Logs sind der übliche Preis – sie sind durch die Größenbegrenzung eingeschränkt. Engen Sie mit -p ein, überspringen Sie den Inhalts-Scan mit --no-stage5, und bestätigen Sie, dass das Ziel nicht über der Größenbegrenzung liegt, sich in einem ausgeschlossenen Pfad befindet oder eine Erweiterung außerhalb des Stufe-5-Satzes verwendet (verwenden Sie -All um sicherzugehen).
Schauen Sie sich das Wiki-Dokument für weitere Informationen über das Projekt an.
Fühlen Sie sich frei, am Projekt mitzuwirken!
| Tag | Bedeutung |
|---|
[CRITICAL] | Bestätigter Anmeldeinformationscontainer |
[HIGH] | Wiederverwendbares Passwort · Hash · GPP cpassword |
[KEY] | Privater Schlüssel oder lesbare SAM-/SYSTEM-Registrierungsstruktur |
[INTEREST] | Hochwertige Datei, einen Blick wert |
[NAME] | Verdächtiger Dateiname — Hinweis prüfen |
| Möchten Sie… | So geht's |
|---|
| Umfang begrenzen | -p / -Path zum Einschließen, -x / -ExcludePath zum Überspringen |
| Jede Datei scannen | -a / -All |
| SQL-/CSV-Dumps hinzufügen | -IncludeData (PowerShell) |
| Größenbegrenzung ändern | -m N / -MaxFileSizeMB N oder --no-size-limit / -NoSizeLimit |
| Eine Stufe überspringen | --no-stageN / -NoStageN |