Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
credential-attacks-toolkit — Suite completa di attacchi alle credenziali per test di sicurezza autorizzati — SSH, FTP, Web Login, Bruteforce, Dictionary attacks | Kitploit
Strumenti/GitHubGitHub/amibhai/credential-attacks-toolkit
RicognizioneAttacchi alle PasswordPenetration TestingRed Teaming
GitHubamibhai/credential-attacks-toolkit

credential-attacks-toolkit

Suite completa di attacchi alle credenziali per test di sicurezza autorizzati — SSH, FTP, Web Login, Bruteforce, Dictionary attacks

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
1251 mese faNon ancora revisionato

CredAttack — Toolkit per Attacchi alle Credenziali

Release Python Protocols Tests License

⚠️ AVVISO LEGALE — Solo test di sicurezza AUTORIZZATI.
L'uso di questo strumento contro sistemi di cui non si è proprietari o per i quali non si dispone di esplicita autorizzazione scritta è illegale ai sensi del Computer Fraud and Abuse Act (USA), del Computer Misuse Act (UK) e delle leggi equivalenti in tutto il mondo. Vedi SECURITY.md.


Indice

  • Cos'è CredAttack?
  • Modalità di Attacco
  • Protocolli Supportati
  • Architettura
  • Avvio Rapido
  • Installazione
  • Riferimento CLI
  • Motore di Mutazione delle Password
  • Database delle Credenziali Predefinite
  • Rotazione dei Proxy
  • Report HTML
  • Configurazione e Variabili d'Ambiente
  • Docker
  • Test
  • Struttura del Progetto
  • Contributi

Cos'è CredAttack?

CredAttack è una suite di test delle credenziali modulare e di livello produttivo per test di penetrazione autorizzati. Copre l'intero ciclo di vita dell'attacco alle credenziali:

FaseCapacità di CredAttack
RicognizioneDatabase credenziali predefinite (200+ coppie), generazione intelligente di pattern derivati dal nome utente
Attacco17 attacker per protocollo, 6 modalità di attacco, campagne multi-target
EvasioneRilevamento lockout, limitazione della velocità configurabile, jitter, rotazione dei proxy
ReportingLog di audit JSONL, report HTML Jinja2, banner credenziali trovate + dump su file

Modalità di Attacco

ModalitàComandoDescrizione
Dizionariossh, ftp, smb, …Wordlist contro un singolo utente
SpraysprayUna password su una lista di utenti (sicuro contro lockout)
CombocomboOgni utente × ogni password
SmartsmartGenerazione di pattern derivati da nome utente/azienda
PredefinitedefaultsProva oltre 200 credenziali predefinite note dei servizi
Multi-targetmultiStesso attacco su una lista di host
Pipeline completofullTutti i protocolli, un unico report

Protocolli Supportati

#ProtocolloModuloPorta PredefinitaNote
1SSHssh.py22paramiko, autenticazione chiave/password
2FTPftp.py21Modalità attiva e passiva
3HTTP Formhttp_form.py80/443Rilevamento automatico token CSRF
4HTTP Basichttp_basic.py80RFC 7617
5HTTP Digesthttp_digest.py80RFC 7616
6SMBsmb.py445impacket, NTLM
7RDPrdp.py3389impacket NLA
8SMTPsmtp.py587STARTTLS
9POP3pop3.py110Supporto APOP
10IMAPimap.py143STARTTLS
11MySQLmysql.py3306mysql-connector-python
12MSSQLmssql.py1433pymssql
13Redisredis_proto.py6379Comando AUTH
14MongoDBmongodb.py27017pymongo
15WinRMwinrm.py5985NTLM, pywinrm
16LDAPldap_proto.py389ldap3, auto-rilevamento rootDSE
17Telnettelnet.py23TCP grezzo
18VNCvnc.py5900Sfida-risposta DES grezza

Architettura

credattack.py          ← shim sottile: `python credattack.py ...` da un checkout
│
├── credattack/cli.py   ← CLI (Typer) — 8 sottocomandi per modalità di attacco; anche
│                          lo script console `credattack` quando installato via pip
├── credattack/core/
│   ├── config.py      ← Impostazioni Pydantic v2, override tramite variabili d'ambiente CREDATTACK_*
│   ├── engine.py      ← AttackEngine (ThreadPoolExecutor + UI di avanzamento Rich)
│   ├── lockout.py     ← LockoutDetector (finestra scorrevole, thread-safe)
│   ├── proxy.py       ← ProxyRotator (round-robin, health-check, declassamento)
│   ├── mutator.py     ← PasswordMutator (leet, stagionale, suffisso, keyboard-walk…)
│   ├── result.py      ← Dataclass AttemptResult + SessionReport
│   ├── report.py      ← Generatore di report HTML Jinja2
│   └── logger.py      ← Logging Rich + writer di audit JSONL
│
├── credattack/protocols/
│   └── *.py           ← 18 implementazioni ProtocolAttacker
│
├── credattack/data/
│   ├── default_creds.json    ← 200+ coppie reali di credenziali predefinite
│   ├── smart_patterns.json   ← 140+ modelli di password aziendali
│   └── wordlists/            ← Liste di password predefinite per servizio
│
└── tests/             ← 50+ test pytest (unit + mock dei protocolli)

Avvio Rapido

# Clona e configura
git clone https://github.com/amibhai/credential-attacks-toolkit.git
cd credential-attacks-toolkit
python -m venv .venv && source .venv/bin/activate   # Windows: .venv\Scripts\activate
pip install -r requirements.txt

# Controlla la versione
python credattack.py --version

# Dry-run (nessuna connessione effettuata — verifica le tue wordlist)
python credattack.py ssh -t 192.168.1.100 -u admin -P wordlists/common_passwords.txt --dry-run

# Attacco SSH a dizionario reale
python credattack.py ssh -t 192.168.1.100 -u admin -P /path/to/rockyou.txt

# Password spray (con limitazione di velocità, sicuro contro lockout)
python credattack.py spray -t 192.168.1.100 --protocol ssh -U users.txt -p "Summer2024!" --delay 30

# Modalità smart — genera pattern da nome utente + azienda
python credattack.py smart -t 192.168.1.100 --protocol ssh -u john.doe --company ACME

# Prova le credenziali predefinite dei servizi
python credattack.py defaults -t 192.168.1.100 --protocol mysql

# Campagna multi-target
python credattack.py multi --targets hosts.txt --protocol ssh -U users.txt -P passes.txt

Installazione

Opzione A — pip + virtualenv (consigliata)

python -m venv .venv
source .venv/bin/activate        # Windows: .venv\Scripts\activate
pip install --upgrade pip
pip install -r requirements.txt

Opzione B — Scorciatoie Makefile

make install      # dipendenze core
make install-dev  # + pytest-cov, ruff, mypy

Opzione C — pip install (editable o da wheel)

pip install -e .          # solo dipendenze core
pip install -e .[full]    # + SMB/RDP/MySQL/MSSQL/Redis/MongoDB/WinRM/LDAP
pip install -e .[dev]     # + pytest/ruff/mypy

credattack --version      # script console, equivalente a `python credattack.py`

Opzione D — Docker

docker build -t credattack -f docker/Dockerfile .
docker run --rm credattack --help

# Monta le tue wordlist e raccogli l'output
docker run --rm \
  -v $(pwd)/wordlists:/app/wordlists:ro \
  -v $(pwd)/output:/app/output \
  credattack ssh -t 192.168.1.100 -u admin -P wordlists/common_passwords.txt

Riferimento CLI

Opzioni globali

python credattack.py [OPTIONS] COMMAND [ARGS]...

Options:
  -V, --version    Mostra la versione ed esce.
  --help           Mostra l'aiuto.
Scarica lo strumento