
Suchwerkzeug, um bestimmte Dateien zu finden, die bestimmte Wörter enthalten, z. B. Dateien mit Passwörtern.
SauronEye ist ein Suchtool, das rote Teams dabei unterstützt, Dateien mit bestimmten Schlüsselwörtern zu finden.
Funktionen:
.doc, .docx, .xls, .xlsx).xls- und .doc-Dateien findenexecute-assemblyEs ist auch recht schnell, kann 50.000 Dateien mit insgesamt 1,3 TB auf einem Netzwerklaufwerk in unter einer Minute durchsuchen (mit realistischen Dateifiltern). Ein C:\-Laufwerk (auf einer günstigen SATA-SSD) wird in etwa 15 Sekunden durchsucht.
C:\>SauronEye.exe -d C:\Users\vincent\Desktop\ --filetypes .txt .doc .docx .xls --contents --keywords password pass* -v`
=== SauronEye ===
Directories to search: C:\Users\vincent\Desktop\
For file types: .txt, .doc, .docx, .xls
Containing: wacht, pass
Search contents: True
Search Office 2003 files for VBA: True
Max file size: 1000 KB
Search Program Files directories: False
Searching in parallel: C:\Users\vincent\Desktop\
[+] C:\Users\vincent\Desktop\test\wachtwoord - Copy (2).txt
[+] C:\Users\vincent\Desktop\test\wachtwoord - Copy (3).txt
[+] C:\Users\vincent\Desktop\test\wachtwoord - Copy.txt
[+] C:\Users\vincent\Desktop\test\wachtwoord.txt
[+] C:\Users\vincent\Desktop\pass.txt
[*] Done searching file system, now searching contents
[+] C:\Users\vincent\Desktop\pass.txt
...the admin password=admin123...
[+] C:\Users\vincent\Desktop\test.docx:
...this is a testPassword = "welkom12...
Done. Time elapsed = 00:00:01.6656911
Mehrere Verzeichnisse durchsuchen, einschließlich Netzwerklaufwerke:
SauronEye.exe --directories C:\ \\SOMENETWORKDRIVE\C$ --filetypes .txt .bat .docx .conf --contents --keywords password pass*
Pfade und Freigaben mit Leerzeichen durchsuchen:
SauronEye.exe -d "C:\Users\user\Path with a space" -d "\\SOME NETWORK DRIVE\C$" --filetypes .txt --keywords password pass*
C:\>SauronEye.exe --help
=== SauronEye ===
Usage: SauronEye.exe [OPTIONS]+ argument
Search directories for files containing specific keywords.
Options:
-d, --directories=VALUE Directories to search
-f, --filetypes=VALUE Filetypes to search for/in
-k, --keywords=VALUE Keywords to search for
-c, --contents Search file contents
-m, --maxfilesize=VALUE Max file size to search contents in, in kilobytes
-b, --beforedate=VALUE Filter files last modified before this date,
format: yyyy-MM-dd
-a, --afterdate=VALUE Filter files last modified after this date,
format: yyyy-MM-dd
-s, --systemdirs Search in filesystem directories %APPDATA% and %
WINDOWS%
-v, --vbamacrocheck Check if 2003 Office files (*.doc and *.xls)
contain a VBA macro
-h, --help Show help
SauronEye durchsucht nicht %WINDIR% und %APPDATA%.
Verwenden Sie das --systemdirs-Flag, um die Inhalte von Program Files* zu durchsuchen.
SauronEye stützt sich auf Funktionalität, die nur ab .NET 4.7.2 verfügbar ist, und erfordert daher >= .NET 4.7.2 zum Ausführen.