
Cet outil extrait les numéros de cartes de crédit, NTLM(DCE-RPC, HTTP, SQL, LDAP, etc), Kerberos (AS-REQ Pre-Auth etype 23), HTTP Basic, SNMP, POP, SMTP, FTP, IMAP, etc d'un fichier pcap ou d'une interface en direct.
PCredz extrait les mots de passe et les jetons d'authentification à partir du trafic réseau (fichiers PCAP ou capture en direct).
Extraction de mots de passe du trafic IPv4 et IPv6 :
-m 5500-m 5600-m 7500logs/CredentialDump-Session.log-v)# Construire le conteneur
docker build -t pcredz .
# Exécuter avec le répertoire courant monté
docker run --rm -v $(pwd):/data pcredz -f /data/capture.pcap
# Pour la capture en direct (nécessite --net=host)
docker run --rm --net=host -v $(pwd):/data pcredz -i eth0 -v
Debian/Ubuntu :
sudo apt-get install python3-pip libpcap-dev
pip3 install pcapy-ng
Fedora/RHEL :
sudo dnf install python3-pip libpcap-devel
pip3 install pcapy-ng
Arch Linux :
sudo pacman -S python-pip libpcap
pip3 install pcapy-ng
# Analyser un seul fichier PCAP
./Pcredz -f capture.pcap
# Analyser tous les fichiers PCAP d'un répertoire (récursif)
./Pcredz -d /chemin/vers/repertoire/pcap/
# Capture en direct sur une interface (nécessite les droits root)
sudo ./Pcredz -i eth0
# Mode verbeux (afficher les mots de passe en double)
./Pcredz -f capture.pcap -v
# Répertoire de sortie personnalisé
./Pcredz -f capture.pcap -o /tmp/pcredz-output/
Requis (choisissez-en un) :
-f FICHIER Fichier PCAP à analyser
-d REPERTOIRE Répertoire à analyser récursivement
-i INTERFACE Interface pour la capture en direct
Optionnel :
-v Mode verbeux (afficher les mots de passe en double)
-t Afficher les horodatages
-o REPERTOIRE Répertoire de sortie pour les journaux (défaut : ./)
-c Désactiver l'analyse des cartes de crédit
--disable PROTO Désactiver un protocole (peut être utilisé plusieurs fois)
Options : NTLM, HTTP, FTP, IRC, LDAP, SMTP, Kerberos, SNMP, MSSQL
--exclude-host IP Exclure une adresse IP hôte de la capture (peut être utilisé plusieurs fois)
-h Afficher l'aide
Tous les mots de passe sont sauvegardés dans le répertoire logs/ :
logs/
├── NTLMv1.txt # Hachages NTLMv1 (hashcat -m 5500)
├── NTLMv2.txt # Hachages NTLMv2 (hashcat -m 5600)
├── MSKerb.txt # Hachages Kerberos (hashcat -m 7500)
├── HTTP-Basic.txt # Identifiants HTTP Basic
├── HTTP-PasswordFields.txt # Champs de formulaire HTTP et clés API
├── FTP-Plaintext.txt # Identifiants FTP
├── IRC-Plaintext.txt # Identifiants IRC
├── SMTP-Plaintext.txt # Identifiants SMTP
├── LDAP-Simple.txt # Identifiants LDAP Simple Bind
├── MSSQL-Plaintext.txt # Identifiants MSSQL
└── SNMPv1.txt # Chaînes de communauté SNMP
Plus un journal de session :
CredentialDump-Session.log # Session complète avec horodatages
./Pcredz -f capture.pcap
# Sortie :
# 192.168.1.10:445 > 192.168.1.20:1024
# Le hachage NTLMv2 complet est : admin::DOMAIN:1122334455667788:ABC123...
# Utilisation avec hashcat :
hashcat -m 5600 logs/NTLMv2.txt wordlist.txt
sudo ./Pcredz -i eth0 -v
# Capture et affiche les mots de passe en temps réel
# Appuyez sur Ctrl+C pour arrêter
# Traiter tous les PCAP d'une arborescence de répertoires
./Pcredz -d /forensics/network-captures/
# Analyse de /forensics/network-captures/day1/morning.pcap...
# Analyse de /forensics/network-captures/day1/afternoon.pcap...
# ...
# Désactiver des protocoles spécifiques (réduire le bruit)
./Pcredz -f capture.pcap --disable HTTP --disable SNMP
# Capturer uniquement les hachages NTLM
./Pcredz -f capture.pcap --disable HTTP --disable FTP --disable IRC \
--disable LDAP --disable SMTP --disable Kerberos --disable SNMP --disable MSSQL
# Se concentrer uniquement sur les mots de passe en clair
./Pcredz -f capture.pcap --disable NTLM --disable Kerberos
# Exclure votre propre IP pendant la capture en direct (cas d'usage courant)
sudo ./Pcredz -i eth0 --exclude-host 192.168.1.50 -v
# Exclure plusieurs hôtes
./Pcredz -f capture.pcap --exclude-host 192.168.1.100 --exclude-host 10.0.0.5
# Test d'intrusion : capturer les mots de passe de la cible, pas les vôtres
sudo ./Pcredz -i eth0 --exclude-host $(hostname -I | awk '{print $1}') -v
Performances typiques sur du matériel moderne :
pip3 install pcapy-ng
# Si cela échoue :
pip3 install --break-system-packages pcapy-ng
La capture en direct nécessite les droits root :
sudo ./Pcredz -i eth0
-v) pour voir toute l'activitéVous avez trouvé un bug ou souhaitez ajouter une fonctionnalité ? Les contributions sont les bienvenues !
GNU General Public License v3.0
Laurent Gaffie