Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
stegseek — :zap: Le plus rapide craqueur de steghide au monde, avalant des millions de mots de passe par seconde :zap: | Kitploit
Outils/GitHubGitHub/rickdejager/stegseek
Cassage de Mots de PasseStéganographieCTFTests d'Intrusion
GitHubrickdejager/stegseek

stegseek

⚡ Le plus rapide craqueur de steghide au monde, avalant des millions de mots de passe par seconde ⚡

Voir le dépôt
1.3k130il y a 2 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

⚡ Stegseek

Stegseek est un craqueur de steghide ultra-rapide qui permet d'extraire des données cachées de fichiers. Il est construit comme un fork du projet steghide original et, par conséquent, il est des milliers de fois plus rapide que les autres craqueurs et peut parcourir l'ensemble de rockyou.txt* en moins de 2 secondes.

Stegseek peut également être utilisé pour extraire les métadonnées de steghide sans mot de passe, ce qui permet de tester si un fichier contient des données steghide.

* rockyou.txt est une liste de mots de passe bien connue contenant plus de 14 millions de mots de passe.

Démo : mot de passe aléatoire de rockyou.txt (en temps réel)

Passez à Performances pour des chiffres concrets.

🔧 Installation

Les instructions suivantes vous guident tout au long du processus d'installation. Vous pouvez également exécuter Stegseek dans un conteneur Docker. Passez à Docker pour les instructions.

Versions

Linux

Sur Ubuntu récent et autres systèmes basés sur Debian, vous pouvez utiliser le paquet .deb fourni pour l'installation :

  1. Téléchargez la dernière version de Stegseek
  2. Installez le fichier .deb en utilisant sudo apt install ./stegseek_0.6-1.deb

Sur d'autres systèmes, vous devrez compiler Stegseek vous-même. Voir BUILD.md pour plus d'informations.

Windows

La construction de Stegseek en tant qu'application Windows native n'est malheureusement pas prise en charge. Vous devez plutôt exécuter Stegseek en utilisant WSL. La distribution Ubuntu WSL est recommandée pour une compatibilité optimale.
Une fois WSL configuré, Stegseek peut être installé en suivant les instructions Linux ci-dessus.

Par défaut, WSL monte le lecteur C:\ à /mnt/c/, que vous pouvez utiliser pour accéder facilement à vos fichiers.

▶️ Utilisation de Stegseek

Craquage

La fonctionnalité la plus importante de stegseek est le craquage par liste de mots :

root@kitploit:~
stegseek [stegofile.jpg] [wordlist.txt]

Ce mode essaie simplement tous les mots de passe de la liste fournie sur le fichier stego fourni.

Détection et extraction sans mot de passe (CVE-2021-27211)

Stegseek peut également être utilisé pour détecter et extraire toutes les données (méta) non chiffrées d'une image steghide. Cela exploite le fait que le générateur de nombres aléatoires utilisé dans steghide n'a que 2^32 graines possibles, ce qui peut être bruteforcé en quelques minutes.

root@kitploit:~
stegseek --seed [stegofile.jpg]

Cette commande vous indique :

  • Si ce fichier contient effectivement du contenu steghide.
  • La quantité de contenu caché que le fichier contient.
  • Comment le contenu a été chiffré.

Si vous avez (très) de la chance et que le fichier a été encodé sans chiffrement, ce mode récupérera même le fichier encodé pour vous !

La démo ci-dessous présente un défi du X-MAS CTF 2020. Un flag a été caché en utilisant un mot de passe aléatoire sécurisé, mais sans chiffrement activé. En quelques minutes, Stegseek parvient à récupérer le fichier intégré sans avoir à deviner le bon mot de passe.

Arguments disponibles

Utilisez stegseek --help pour obtenir la liste complète des options disponibles :

root@kitploit:~
=== StegSeek Help ===
To crack a stegofile:
stegseek [stegofile.jpg] [wordlist.txt]

Commands:
 --crack                 Crack a stego file using a wordlist. This is the default mode.
 --seed                  Crack a stego file by attempting all embedding patterns.
                         This mode can be used to detect a file encoded by steghide.
                         In case the file was encoded without encryption, this mode will
                         even recover the embedded file.
Positional arguments:
 --crack [stegofile.jpg] [wordlist.txt] [output.txt]
 --seed  [stegofile.jpg] [output.txt]

Keyword arguments:
 -sf, --stegofile        select stego file
 -wl, --wordlist         select the wordlist file
 -xf, --extractfile      select file name for extracted data
 -t, --threads           set the number of threads. Defaults to the number of cores.
 -f, --force             overwrite existing files
 -v, --verbose           display detailed information
 -q, --quiet             hide performance metrics (can improve performance)
 -s, --skipdefault       don't add guesses to the wordlist (empty password, filename, ...)
 -n, --nocolor           disable colors in output
 -c, --continue          continue cracking after a result has been found.
                         (A stego file might contain multiple embedded files)
 -a, --accessible        simplify the output to be more screen reader friendly

Use "stegseek --help -v" to include steghide's help.

Steghide

Stegseek inclut presque toutes les fonctionnalités de steghide, il peut donc également être utilisé pour intégrer ou extraire des données normalement. La seule contrainte est que les commandes doivent utiliser le format --command.
Par exemple, steghide embed [...] devient stegseek --embed [...].

Arguments positionnels

  • stegseek --embed <data> <coverfile> [<stegofile>]
  • stegseek --extract <stegofile> [<output>]

🐳 Docker

Vous pouvez également exécuter Stegseek en tant que conteneur Docker :

root@kitploit:~
docker run --rm -it -v "$(pwd):/steg" rickdejager/stegseek [stegofile.jpg] [wordlist.txt]

Cela nécessite que la liste de mots et le fichier stego se trouvent dans le répertoire de travail actuel, car ce dossier est monté dans /steg à l'intérieur du conteneur.

📈 Performances

C'est là que Stegseek brille vraiment. Comme promis, commençons par l'affirmation « rockyou.txt en seulement 2 secondes ».
Tous ces chiffres sont mesurés sur un ordinateur portable avec un CPU Intel i7-7700HQ à 2,80 GHz et 8 Go de RAM.

RockYou.txt

J'ai choisi le dernier mot de passe de rockyou.txt sans caractères de contrôle : "␣␣␣␣␣␣␣1" (7 espaces suivis de '1').
Ce mot de passe se trouve à la ligne 14344383 sur 14344391

root@kitploit:~
> StegSeek 0.6 - https://github.com/RickdeJager/StegSeek

[i] Found passphrase: "       1"          
[i] Original filename: "secret.txt".
[i] Extracting to "7spaces1.jpg.out".


real	0m1,211s
user	0m9,488s
sys	0m0,084s

Et voilà, plus de 14 millions de mots de passe en moins de 2 secondes 😍.

Comment cela se compare-t-il aux autres outils ?

Pour tester les performances des autres outils, j'ai créé plusieurs fichiers stego avec différents mots de passe, tirés de rockyou.txt. J'ai exécuté chacun des outils avec leurs paramètres par défaut, à l'exception de Stegbrute pour lequel j'ai augmenté le threading pour une comparaison équitable.

[p] = temps projeté basé sur les résultats précédents.


Pour comparer la vitesse de chaque outil, regardons la dernière ligne du tableau (sinon Stegseek termine avant que tous les threads aient démarré).

À cette échelle, Stegseek est plus de 12 000 fois plus rapide que Stegcracker et plus de 7000 fois plus rapide que Stegbrute.

📓 Journal des modifications

v0.6

2021-04-18
améliorations :

  • Correction du craquage BMP pour les fichiers avec une grande palette.
  • Ajout d'un drapeau --continue pour rechercher plusieurs fichiers cachés.
  • Ajout d'un drapeau --accessible pour rendre la CLI plus conviviale pour les lecteurs d'écran.
  • Rendu la CLI plus cohérente, ajout de couleurs.
  • --crack et --seed renvoient maintenant des codes de sortie appropriés pour faciliter le scripting.
  • Réduction de la surcharge de performance pour les métriques.
  • Correction des drapeaux du compilateur pour la construction par défaut.

v0.5

2020-12-28
améliorations :

  • Utilise beaucoup moins de mémoire (l'utilisation de la mémoire n'est plus liée à la longueur de la liste de mots).
  • La liste de mots est chargée à la volée, nous pouvons donc commencer à craquer immédiatement.
  • Correction du taux élevé de faux positifs sur --seed.

v0.4

2020-12-01
améliorations :

  • Ajout du craquage de seed pour permettre l'extraction de données sans mot de passe.
  • Refonte du parseur pour permettre les arguments positionnels.
  • craque rockyou.txt en 2 secondes.

v0.4.1

2020-12-23
Correction d'un bug où stegseek échouait à trouver un mot de passe dans de rares cas.

v0.3

2020-11-08
améliorations :

  • Rendu le threading sans verrou pour une utilisation plus efficace de plusieurs threads.
  • Ajout de l'argument -xf à --crack, utilisé pour spécifier l'emplacement du fichier extrait.
  • Rendu le paquet .deb compatible avec Debian/Kali.
  • craque rockyou.txt en 4 secondes.

v0.2

2020-11-05
améliorations :

  • Abandon d'une phrase de passe dès qu'un seul bit du magic échoue à décoder.
  • Suppression des allocations coûteuses de BitString / EmbData.
  • Amélioration des performances du sélecteur.
  • craque rockyou.txt en 5 secondes.

v0.1

2020-11-04
Version initiale, fonctionnalités :

  • Charge le fichier stego une seule fois, contrairement aux craqueurs conventionnels.
  • Threading basé sur un pool de travail.
  • Tente de craquer les 3 premiers octets d'abord, avant de tenter un déchiffrement complet.
  • Ajout d'un paquet .deb et d'un conteneur docker.
  • craque rockyou.txt en 41 secondes.
Télécharger l’outil
Mot de passeLigneStegseek v0.6Stegcracker 2.0.9Stegbrute v0.1.1 (-t 8)
"cassandra"1 0000,05s3,1s0,7s
"kupal"10 0000,05s14,4s7,1s
"sagar"100 0000,09s2m23,0s1m21,9s
"budakid1"1 000 0000,73s[p] 23m50,0s13m45,7s
"␣␣␣␣␣␣␣1"14 344 3831,21s[p] 5h41m52,5s[p] 3h17m38,0s