Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
pamspy — Dump d'identifiants pour Linux utilisant eBPF | Kitploit
Outils/GitHubGitHub/citronneur/pamspy
Tests d'IntrusionAuthentification
GitHubcitronneur/pamspy

pamspy

Dump d'identifiants pour Linux utilisant eBPF

Voir le dépôt
1.2k634il y a 2 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

pamspy -- Extracteur d'identifiants pour Linux

pamspy exploite les technologies eBPF pour réaliser un travail équivalent à 3snake.

Il va suivre une fonction utilisateur particulière dans la bibliothèque PAM (Pluggable Authentication Modules), utilisée par de nombreuses applications critiques pour gérer l'authentification comme :

  • sudo
  • sshd
  • passwd
  • gnome
  • x11
  • et bien d'autres ...

Demo

Comment lancer ?

pamspy est construit comme un binaire statique sans aucune dépendance, et disponible sur la page des versions.

root@kitploit:~
Usage: pamspy [OPTION...]
pamspy

Uses eBPF to dump secrets use by PAM (Authentication) module
By hooking the pam_get_authtok function in libpam.so

USAGE: ./pamspy -p $(/usr/sbin/ldconfig -p | grep libpam.so | cut -d ' ' -f4) -d /var/log/trace.0

  -d, --daemon=PATH TO OUTPUT CREDENTIALS
                             Start pamspy in daemon mode and output in the file
                             passed as argument
  -p, --path=PATH            Path to the libpam.so file
  -r, --print-headers        Print headers of the program
  -v, --verbose              Verbose mode
  -?, --help                 Give this help list
      --usage                Give a short usage message
  -V, --version              Print program version

Mandatory or optional arguments to long options are also mandatory or optional
for any corresponding short options.

Report bugs to .

Télécharger l’outil

Comme pamspy dépend de libpam, nous devons définir le chemin où libpam est installé sur votre distribution. Pour trouver où libpam est installé, vous pouvez exécuter la commande suivante :

root@kitploit:~
> /usr/sbin/ldconfig -p | grep libpam.so | cut -d ' ' -f4
/lib/x86_64-linux-gnu/libpam.so.0

Une fois que vous avez le chemin, vous pouvez lancer pamspy :

root@kitploit:~
> ./pamspy -p /lib/x86_64-linux-gnu/libpam.so.0

Une façon simple de lancer pamspy est d'utiliser la commande suivante :

root@kitploit:~
> ./pamspy -p $(/usr/sbin/ldconfig -p | grep libpam.so | cut -d ' ' -f4)

pamspy peut également être démarré en tant que démon en fournissant un fichier de sortie où les identifiants seront écrits :

root@kitploit:~
./pamspy -p $(/usr/sbin/ldconfig -p | grep libpam.so | cut -d ' ' -f4) -d /tmp/credentials

Comment construire ?

Pour construire le binaire statique, nous avons besoin de programmes tiers. Pour eBPF, nous avons besoin de clang pour compiler le code C en code eBPF CO-RE. Nous utilisons également bpftool pour créer un squelette à partir du programme ebpf à inclure dans notre programme utilisateur. Ensuite, nous avons aussi besoin de libelf pour trouver le symbole correct dans libpam.

root@kitploit:~
sudo apt install make clang-11 gcc libelf-dev bpftool

Ensuite, il suffit de construire !

root@kitploit:~
git clone https://github.com/citronneur/pamspy --recursive
cd pamspy/src
make

Comment ça fonctionne ?

pamspy va charger un programme eBPF de sonde de retour en espace utilisateur pour accrocher la fonction pam_get_authtok de libpam.so. PAM signifie "Pluggable Authentication Modules", et a une conception flexible pour gérer différents types d'authentification sur Linux.

Chaque fois qu'un processus d'authentification tente de vérifier un nouvel utilisateur, il appellera pam_get_authtok, et nous serons là pour extraire le contenu des secrets critiques !

Facile ! Profitez-en !

Crédits et références

Merci à @blendin pour l'outil 3snake !!!