Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/citronneur/pamspy
Pruebas de PenetraciónAutenticación
GitHubcitronneur/pamspy

pamspy

Volcador de credenciales para Linux usando eBPF

Ver Repositorio
1.2k634hace 2 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

pamspy -- Recolector de credenciales para Linux

pamspy aprovecha las tecnologías eBPF para lograr un trabajo equivalente a 3snake.

Rastrea una función particular del espacio de usuario dentro de la biblioteca PAM (Módulos de Autenticación Enchufables), utilizada por muchas aplicaciones críticas para manejar la autenticación como:

  • sudo
  • sshd
  • passwd
  • gnome
  • x11
  • y muchas otras ...

Demo

¿Cómo lanzarlo?

pamspy está construido como un binario estático sin dependencias, y está disponible en la página de lanzamientos.

root@kitploit:~
Usage: pamspy [OPTION...]
pamspy

Uses eBPF to dump secrets use by PAM (Authentication) module
By hooking the pam_get_authtok function in libpam.so

USAGE: ./pamspy -p $(/usr/sbin/ldconfig -p | grep libpam.so | cut -d ' ' -f4) -d /var/log/trace.0

  -d, --daemon=PATH TO OUTPUT CREDENTIALS
                             Start pamspy in daemon mode and output in the file
                             passed as argument
  -p, --path=PATH            Path to the libpam.so file
  -r, --print-headers        Print headers of the program
  -v, --verbose              Verbose mode
  -?, --help                 Give this help list
      --usage                Give a short usage message
  -V, --version              Print program version

Mandatory or optional arguments to long options are also mandatory or optional
for any corresponding short options.

Report bugs to .

Descargar herramienta

Dado que pamspy depende de libpam, debemos establecer la ruta donde está instalado libpam en su distribución. Para encontrar dónde está instalado libpam, puede ejecutar el siguiente comando:

root@kitploit:~
> /usr/sbin/ldconfig -p | grep libpam.so | cut -d ' ' -f4
/lib/x86_64-linux-gnu/libpam.so.0

Una vez que tenga la ruta, puede lanzar pamspy :

root@kitploit:~
> ./pamspy -p /lib/x86_64-linux-gnu/libpam.so.0

Una forma sencilla de lanzar pamspy es usar el siguiente comando :

root@kitploit:~
> ./pamspy -p $(/usr/sbin/ldconfig -p | grep libpam.so | cut -d ' ' -f4)

pamspy también se puede iniciar como un demonio proporcionando un archivo de salida donde se escribirán las credenciales:

root@kitploit:~
./pamspy -p $(/usr/sbin/ldconfig -p | grep libpam.so | cut -d ' ' -f4) -d /tmp/credentials

¿Cómo construir?

Para construir el binario estático, necesitamos programas de terceros. Para eBPF necesitamos clang para compilar el código C en código eBPF CO-RE. También dependemos de bpftool para crear un esqueleto a partir del programa eBPF e incluirlo en nuestro programa de espacio de usuario. Además, necesitamos libelf para encontrar el símbolo correcto en libpam.

root@kitploit:~
sudo apt install make clang-11 gcc libelf-dev bpftool

¡Entonces solo hay que construir!

root@kitploit:~
git clone https://github.com/citronneur/pamspy --recursive
cd pamspy/src
make

¿Cómo funciona?

pamspy cargará un programa de retorno de eBPF en el espacio de usuario para enganchar la función pam_get_authtok de libpam.so. PAM significa "Módulos de Autenticación Enchufables" y tiene un diseño flexible para gestionar diferentes tipos de autenticación en Linux.

Cada vez que un proceso de autenticación intenta verificar un nuevo usuario, llamará a pam_get_authtok, y pamspy estará allí para volcar el contenido de los secretos críticos.

¡Fácil! ¡Disfrútalo!

Créditos y referencias

¡Gracias a @blendin por la herramienta 3snake!!!