
Esta herramienta extrae números de tarjetas de crédito, NTLM(DCE-RPC, HTTP, SQL, LDAP, etc), Kerberos (AS-REQ Pre-Auth etype 23), HTTP Basic, SNMP, POP, SMTP, FTP, IMAP, etc de un archivo pcap o de una interfaz en vivo.
PCredz extrae credenciales y tokens de autenticación del tráfico de red (archivos PCAP o captura en vivo).
Extrae credenciales del tráfico IPv4 e IPv6:
-m 5500-m 5600-m 7500logs/CredentialDump-Session.log-v)# Construir el contenedor
docker build -t pcredz .
# Ejecutar con el directorio actual montado
docker run --rm -v $(pwd):/data pcredz -f /data/capture.pcap
# Para captura en vivo (requiere --net=host)
docker run --rm --net=host -v $(pwd):/data pcredz -i eth0 -v
Debian/Ubuntu:
sudo apt-get install python3-pip libpcap-dev
pip3 install pcapy-ng
Fedora/RHEL:
sudo dnf install python3-pip libpcap-devel
pip3 install pcapy-ng
Arch Linux:
sudo pacman -S python-pip libpcap
pip3 install pcapy-ng
# Analizar un solo archivo PCAP
./Pcredz -f capture.pcap
# Analizar todos los archivos PCAP en un directorio (recursivo)
./Pcredz -d /ruta/al/directorio/pcap/
# Captura en vivo en una interfaz (requiere permisos de root)
sudo ./Pcredz -i eth0
# Modo verboso (mostrar credenciales duplicadas)
./Pcredz -f capture.pcap -v
# Directorio de salida personalizado
./Pcredz -f capture.pcap -o /tmp/pcredz-output/
Requerido (elegir uno):
-f ARCHIVO Archivo PCAP a analizar
-d DIR Directorio a analizar recursivamente
-i INTERFAZ Interfaz para captura en vivo
Opcional:
-v Modo verboso (mostrar credenciales duplicadas)
-t Mostrar marcas de tiempo
-o DIR Directorio de salida para registros (por defecto: ./)
-c Deshabilitar escaneo de tarjetas de crédito
--disable PROTO Deshabilitar protocolo (se puede usar varias veces)
Opciones: NTLM, HTTP, FTP, IRC, LDAP, SMTP, Kerberos, SNMP, MSSQL
--exclude-host IP Excluir dirección IP del host de la captura (se puede usar varias veces)
-h Mostrar mensaje de ayuda
Todas las credenciales se guardan en el directorio logs/:
logs/
├── NTLMv1.txt # Hashes NTLMv1 (hashcat -m 5500)
├── NTLMv2.txt # Hashes NTLMv2 (hashcat -m 5600)
├── MSKerb.txt # Hashes Kerberos (hashcat -m 7500)
├── HTTP-Basic.txt # Credenciales HTTP Basic
├── HTTP-PasswordFields.txt # Campos de formulario HTTP y claves API
├── FTP-Plaintext.txt # Credenciales FTP
├── IRC-Plaintext.txt # Credenciales IRC
├── SMTP-Plaintext.txt # Credenciales SMTP
├── LDAP-Simple.txt # Credenciales LDAP Simple Bind
├── MSSQL-Plaintext.txt # Credenciales MSSQL
└── SNMPv1.txt # Cadenas de comunidad SNMP
Además de un registro de sesión:
CredentialDump-Session.log # Sesión completa con marcas de tiempo
./Pcredz -f capture.pcap
# Salida:
# 192.168.1.10:445 > 192.168.1.20:1024
# Hash NTLMv2 completo: admin::DOMINIO:1122334455667788:ABC123...
# Usar con hashcat:
hashcat -m 5600 logs/NTLMv2.txt wordlist.txt
sudo ./Pcredz -i eth0 -v
# Captura y muestra credenciales en tiempo real
# Presiona Ctrl+C para detener
# Procesar todos los PCAP en un árbol de directorios
./Pcredz -d /forense/capturas-red/
# Analizando /forense/capturas-red/dia1/manana.pcap...
# Analizando /forense/capturas-red/dia1/tarde.pcap...
# ...
# Deshabilitar protocolos específicos (reducir ruido)
./Pcredz -f capture.pcap --disable HTTP --disable SNMP
# Capturar solo hashes NTLM
./Pcredz -f capture.pcap --disable HTTP --disable FTP --disable IRC \
--disable LDAP --disable SMTP --disable Kerberos --disable SNMP --disable MSSQL
# Enfocarse solo en credenciales en texto claro
./Pcredz -f capture.pcap --disable NTLM --disable Kerberos
# Excluir tu propia IP durante la captura en vivo (caso de uso común)
sudo ./Pcredz -i eth0 --exclude-host 192.168.1.50 -v
# Excluir múltiples hosts
./Pcredz -f capture.pcap --exclude-host 192.168.1.100 --exclude-host 10.0.0.5
# Pruebas de penetración: capturar credenciales del objetivo, no las propias
sudo ./Pcredz -i eth0 --exclude-host $(hostname -I | awk '{print $1}') -v
Rendimiento típico en hardware moderno:
pip3 install pcapy-ng
# Si eso falla:
pip3 install --break-system-packages pcapy-ng
La captura en vivo requiere privilegios de root:
sudo ./Pcredz -i eth0
-v) para ver toda la actividad¿Encontró un error o desea agregar una función? ¡Las contribuciones son bienvenidas!
GNU General Public License v3.0
Laurent Gaffie