Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
pamspy — Dumper di credenziali per Linux basato su eBPF | Kitploit
Strumenti/GitHubGitHub/citronneur/pamspy
Penetration TestingAutenticazione
GitHubcitronneur/pamspy

pamspy

Dumper di credenziali per Linux basato su eBPF

Vedi Repository
1.2k631 anno faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

pamspy -- Dumper di credenziali per Linux

pamspy sfrutta le tecnologie eBPF per ottenere un lavoro equivalente a 3snake.

Traccerà una particolare funzione in spazio utente all'interno della libreria PAM (Pluggable Authentication Modules), utilizzata da molte applicazioni critiche per gestire l'autenticazione come:

  • sudo
  • sshd
  • passwd
  • gnome
  • x11
  • e molte altre...

Demo

Come avviarlo?

pamspy è costruito come binario statico senza dipendenze, ed è disponibile sulla pagina delle release.

root@kitploit:~
Usage: pamspy [OPTION...]
pamspy

Uses eBPF to dump secrets use by PAM (Authentication) module
By hooking the pam_get_authtok function in libpam.so

USAGE: ./pamspy -p $(/usr/sbin/ldconfig -p | grep libpam.so | cut -d ' ' -f4) -d /var/log/trace.0

  -d, --daemon=PATH TO OUTPUT CREDENTIALS
                             Start pamspy in daemon mode and output in the file
                             passed as argument
  -p, --path=PATH            Path to the libpam.so file
  -r, --print-headers        Print headers of the program
  -v, --verbose              Verbose mode
  -?, --help                 Give this help list
      --usage                Give a short usage message
  -V, --version              Print program version

Mandatory or optional arguments to long options are also mandatory or optional
for any corresponding short options.

Report bugs to .

Poiché pamspy si basa su libpam, dobbiamo impostare il percorso in cui libpam è installato sulla tua distribuzione. Per trovare dove è installato libpam puoi eseguire il seguente comando:

root@kitploit:~
> /usr/sbin/ldconfig -p | grep libpam.so | cut -d ' ' -f4
/lib/x86_64-linux-gnu/libpam.so.0

Una volta ottenuto il percorso puoi avviare pamspy:

root@kitploit:~
> ./pamspy -p /lib/x86_64-linux-gnu/libpam.so.0

Un modo semplice per avviare pamspy è usare il seguente comando:

root@kitploit:~
> ./pamspy -p $(/usr/sbin/ldconfig -p | grep libpam.so | cut -d ' ' -f4)

pamspy può anche essere avviato come demone fornendo un file di output dove verranno scritte le credenziali:

root@kitploit:~
./pamspy -p $(/usr/sbin/ldconfig -p | grep libpam.so | cut -d ' ' -f4) -d /tmp/credentials

Come compilare?

Per compilare il binario statico, abbiamo bisogno di programmi di terze parti. Per eBPF abbiamo bisogno di clang per compilare il codice C in codice eBPF CO-RE. Facciamo anche affidamento su bpftool per creare uno scheletro dal programma eBPF da includere nel nostro programma in spazio utente. Inoltre abbiamo bisogno di libelf per trovare il simbolo corretto in libpam.

root@kitploit:~
sudo apt install make clang-11 gcc libelf-dev bpftool

Poi basta compilare!

root@kitploit:~
git clone https://github.com/citronneur/pamspy --recursive
cd pamspy/src
make

Come funziona?

pamspy caricherà un programma eBPF di sonda di ritorno in spazio utente per agganciare la funzione pam_get_authtok da libpam.so. PAM sta per "Pluggable Authentication Modules" e ha un design flessibile per gestire diversi tipi di autenticazione su Linux.

Ogni volta che un processo di autenticazione tenta di verificare un nuovo utente, chiamerà pam_get_authtok, e saremo qui per scaricare il contenuto dei segreti critici!

Facile! Divertiti!

Crediti e riferimenti

Grazie a @blendin per lo strumento 3snake!!!

Scarica lo strumento