Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
stegseek — :zap: Weltschnellster Steghide-Knacker, der Millionen von Passwörtern pro Sekunde durchkaut :zap: | Kitploit
Tools/GitHubGitHub/rickdejager/stegseek
Passwort-CrackingSteganografieCTFPenetrationstests
GitHubrickdejager/stegseek

stegseek

⚡ Weltschnellster Steghide-Knacker, der Millionen von Passwörtern pro Sekunde durchkaut ⚡

Repository anzeigen
1.3k130vor 2 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

⚡ Stegseek

Stegseek ist ein blitzschneller Steghide-Knacker, der zum Extrahieren versteckter Daten aus Dateien verwendet werden kann. Es wurde als Fork des ursprünglichen Steghide-Projekts entwickelt und ist daher tausende Male schneller als andere Knacker und kann das gesamte rockyou.txt* in weniger als 2 Sekunden durchlaufen.

Stegseek kann auch verwendet werden, um Steghide-Metadaten ohne Passwort zu extrahieren, was zum Testen, ob eine Datei Steghide-Daten enthält, genutzt werden kann.

* rockyou.txt ist eine bekannte Passwortliste mit über 14 Millionen Passwörtern.

Demo: zufälliges rockyou.txt-Passwort (in Echtzeit)

Springen Sie vor zu Leistung für einige konkrete Zahlen.

🔧 Installation

Die folgenden Anweisungen führen Sie durch den Installationsprozess. Alternativ können Sie Stegseek in einem Docker-Container ausführen. Springen Sie vor zu Docker für Anweisungen.

Releases

Linux

Auf aktuellen Ubuntu- und anderen Debian-basierten Systemen können Sie das bereitgestellte .deb-Paket zur Installation verwenden:

  1. Laden Sie die neueste Stegseek-Version herunter.
  2. Installieren Sie die .deb-Datei mit sudo apt install ./stegseek_0.6-1.deb

Auf anderen Systemen müssen Sie Stegseek selbst kompilieren. Siehe BUILD.md für weitere Informationen.

Windows

Die Kompilierung von Stegseek als native Windows-App wird leider nicht unterstützt. Stattdessen sollten Sie Stegseek mit WSL ausführen. Die Ubuntu-WSL-Distribution wird für optimale Kompatibilität empfohlen.
Sobald Sie WSL konfiguriert haben, kann Stegseek mit den obigen Linux-Anweisungen installiert werden.

Standardmäßig mountet WSL das Laufwerk C:\ unter /mnt/c/, das Sie zum einfachen Zugriff auf Ihre Dateien nutzen können.

▶️ Verwendung von Stegseek

Knacken

Die wichtigste Funktion von Stegseek ist das Knacken mit Wortlisten:

root@kitploit:~
stegseek [stegodatei.jpg] [wortliste.txt]

Dieser Modus versucht einfach alle Passwörter aus der bereitgestellten Wortliste gegen die angegebene Stegodatei.

Erkennung und passwortlose Extraktion (CVE-2021-27211)

Stegseek kann auch verwendet werden, um unverschlüsselte (Meta-)Daten aus einem Steghide-Bild zu erkennen und zu extrahieren. Dies nutzt die Tatsache aus, dass der in Steghide verwendete Zufallszahlengenerator nur 2^32 mögliche Seeds hat, die in wenigen Minuten brute-forced werden können.

root@kitploit:~
stegseek --seed [stegodatei.jpg]

Dieser Befehl sagt Ihnen:

  • Ob diese Datei tatsächlich Steghide-Inhalt enthält.
  • Wie viel versteckten Inhalt die Datei enthält.
  • Wie der Inhalt verschlüsselt wurde.

Wenn Sie (sehr) Glück haben und die Datei ohne Verschlüsselung codiert wurde, wird dieser Modus sogar die codierte Datei für Sie wiederherstellen!

Das folgende Demo zeigt eine Challenge von X-MAS CTF 2020. Eine Flagge wurde mit einem sicheren zufälligen Passwort versteckt, jedoch ohne aktivierte Verschlüsselung. Innerhalb weniger Minuten kann Stegseek die eingebettete Datei wiederherstellen, ohne das richtige Passwort erraten zu müssen.

Verfügbare Argumente

Verwenden Sie stegseek --help, um die vollständige Liste der verfügbaren Optionen zu erhalten:

root@kitploit:~
=== StegSeek Hilfe ===
Zum Knacken einer Stegodatei:
stegseek [stegodatei.jpg] [wortliste.txt]

Befehle:
 --crack                 Eine Stegodatei mit einer Wortliste knacken. Dies ist der Standardmodus.
 --seed                  Eine Stegodatei durch Ausprobieren aller Einbettungsmuster knacken.
                         Dieser Modus kann verwendet werden, um eine mit Steghide codierte Datei zu erkennen.
                         Falls die Datei ohne Verschlüsselung codiert wurde, wird dieser Modus
                         sogar die eingebettete Datei wiederherstellen.
Positionsargumente:
 --crack [stegodatei.jpg] [wortliste.txt] [ausgabedatei.txt]
 --seed  [stegodatei.jpg] [ausgabedatei.txt]

Schlüsselwortargumente:
 -sf, --stegofile        Stegodatei auswählen
 -wl, --wordlist         Wortlistendatei auswählen
 -xf, --extractfile      Dateiname für extrahierte Daten auswählen
 -t, --threads           Anzahl der Threads festlegen. Standardmäßig Anzahl der Kerne.
 -f, --force             Vorhandene Dateien überschreiben
 -v, --verbose           Detaillierte Informationen anzeigen
 -q, --quiet             Leistungskennzahlen ausblenden (kann Leistung verbessern)
 -s, --skipdefault       Keine Vermutungen zur Wortliste hinzufügen (leeres Passwort, Dateiname, ...)
 -n, --nocolor           Farben in der Ausgabe deaktivieren
 -c, --continue          Fortsetzen des Knackens, nachdem ein Ergebnis gefunden wurde.
                         (Eine Stegodatei kann mehrere eingebettete Dateien enthalten)
 -a, --accessible        Ausgabe vereinfachen, um bildschirmleserfreundlicher zu sein

Verwenden Sie "stegseek --help -v", um Steghides Hilfe einzuschließen.

Steghide

Stegseek enthält fast alle Funktionen von Steghide, sodass es auch normal zum Einbetten oder Extrahieren von Daten verwendet werden kann. Der einzige Haken ist, dass Befehle das --command-Format verwenden müssen.
Zum Beispiel wird steghide embed [...] zu stegseek --embed [...] .

Positionsargumente

  • stegseek --embed <daten> <deckblatt> [<stegodatei>]
  • stegseek --extract <stegodatei> [<ausgabe>]

🐳 Docker

Sie können Stegseek auch als Docker-Container ausführen:

root@kitploit:~
docker run --rm -it -v "$(pwd):/steg" rickdejager/stegseek [stegodatei.jpg] [wortliste.txt]

Dies erfordert, dass sich die Wortliste und die Stegodatei im aktuellen Arbeitsverzeichnis befinden, da dieser Ordner in den Container unter /steg eingebunden wird.

📈 Leistung

Hier zeigt Stegseek wirklich, was es kann. Wie versprochen, beginnen wir mit der Behauptung "rockyou.txt in nur 2 Sekunden".
Alle diese Zahlen wurden auf einem Laptop mit einem Intel i7-7700HQ CPU @ 2.80GHz und 8 GB RAM gemessen.

RockYou.txt

Ich habe das letzte Passwort in rockyou.txt ohne Steuerzeichen ausgewählt: "␣␣␣␣␣␣␣1" (7 Leerzeichen gefolgt von '1').
Dieses Passwort befindet sich in Zeile 14344383 von 14344391

root@kitploit:~
> StegSeek 0.6 - https://github.com/RickdeJager/StegSeek

[i] Passphrase gefunden: "       1"          
[i] Ursprünglicher Dateiname: "secret.txt".
[i] Extrahiere nach "7spaces1.jpg.out".


real	0m1,211s
user	0m9,488s
sys	0m0,084s

Und da haben wir es, über 14 Millionen Passwörter in weniger als 2 Sekunden 😍.

Wie schneidet dies im Vergleich zu anderen Tools ab?

Um die Leistung anderer Tools zu testen, habe ich mehrere Stegodateien mit verschiedenen Passwörtern aus rockyou.txt erstellt. Ich habe jedes Tool mit seinen Standardeinstellungen ausgeführt, außer Stegbrute, bei dem ich die Threading-Anzahl für einen fairen Vergleich erhöht habe.

[p] = hochgerechnete Zeit basierend auf vorherigen Ergebnissen.


Um die Geschwindigkeit jedes Tools zu vergleichen, betrachten wir die letzte Zeile der Tabelle (andernfalls ist Stegseek fertig, bevor alle Threads gestartet sind).

In diesem Maßstab ist Stegseek über 12.000 Mal schneller als Stegcracker und über 7000 Mal schneller als Stegbrute.

📓 Änderungsprotokoll

v0.6

2021-04-18
Verbesserungen:

  • Behobenes BMP-Knacken für Dateien mit großer Palette.
  • --continue-Flag hinzugefügt, um nach mehreren versteckten Dateien zu suchen.
  • --accessible-Flag hinzugefügt, um die CLI bildschirmleserfreundlicher zu gestalten.
  • CLI konsistenter gemacht, Farben hinzugefügt.
  • --crack und --seed geben nun ordnungsgemäße Exit-Codes für einfachere Skripterstellung zurück.
  • Geringerer Leistungs-Overhead für Metriken.
  • Compiler-Flags für Standard-Build korrigiert.

v0.5

2020-12-28
Verbesserungen:

  • Verwendet deutlich weniger Speicher (Speichernutzung ist nicht mehr an die Wortlänge gebunden).
  • Wortliste wird on-the-fly geladen, sodass sofort mit dem Knacken begonnen werden kann.
  • Hohe Falsch-Positiv-Rate bei --seed behoben.

v0.4

2020-12-01
Verbesserungen:

  • Seed-Knacken hinzugefügt, um passwortlose Datenextraktion zu ermöglichen.
  • Parser überarbeitet, um Positionsargumente zu erlauben.
  • rockyou.txt wird in 2 Sekunden geknackt.

v0.4.1

2020-12-23
Behobener Fehler, bei dem Stegseek in seltenen Fällen kein Passwort finden konnte.

v0.3

2020-11-08
Verbesserungen:

  • Threading lock-free gemacht, sodass mehrere Threads effizienter genutzt werden.
  • -xf-Argument zu --crack hinzugefügt, um den Speicherort der extrahierten Datei anzugeben.
  • .deb-Paket mit Debian/Kali kompatibel gemacht.
  • rockyou.txt wird in 4 Sekunden geknackt.

v0.2

2020-11-05
Verbesserungen:

  • Aufgeben einer Passphrase, sobald ein einziges Bit der Magic nicht dekodiert werden kann.
  • Kostspielige BitString-/EmbData-Zuweisungen entfernt.
  • Leistung des Selektors verbessert.
  • rockyou.txt wird in 5 Sekunden geknackt.

v0.1

2020-11-04
Erste Veröffentlichung, Funktionen:

  • Lädt die Stegodatei nur einmal, im Gegensatz zu herkömmlichen Knackern.
  • Threading basierend auf Workpool.
  • Versucht zuerst die ersten 3 Bytes zu knacken, bevor die vollständige Entschlüsselung versucht wird.
  • .deb-Paket und Docker-Container hinzugefügt.
  • rockyou.txt wird in 41 Sekunden geknackt.
Tool herunterladen
PasswortZeileStegseek v0.6Stegcracker 2.0.9Stegbrute v0.1.1 (-t 8)
"cassandra"1 0000.05s3.1s0.7s
"kupal"10 0000.05s14.4s7.1s
"sagar"100 0000.09s2m23.0s1m21.9s
"budakid1"1 000 0000.73s[p] 23m50.0s13m45.7s
"␣␣␣␣␣␣␣1"14 344 3831.21s[p] 5h41m52.5s[p] 3h17m38.0s