Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Shadow-Vault — Shadow Vault – Aggiungi utenti shadow con hash SHA-512, corrispondenza automatica dell'aging, multipli fallback di scrittura. | Kitploit
Strumenti/GitHubGitHub/jenderal92/shadow-vault
Autenticazione e AutorizzazioneMeccanismi di PersistenzaPost-ExploitGestione Identità e Accessi (IAM)Red TeamingSicurezza Email
GitHubjenderal92/shadow-vault

Shadow-Vault

Shadow Vault – Aggiungi utenti shadow con hash SHA-512, corrispondenza automatica dell'aging, multipli fallback di scrittura.

Vedi Repository
204 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Shadow Vault 🔐

Shadow Vault

Shadow Vault è uno strumento web PHP leggero progettato per amministratori di sistema per aggiungere in modo sicuro nuove credenziali utente ai file shadow in ambienti di hosting condivisi. Rileva automaticamente il formato di aging shadow esistente, utilizza l'hashing delle password SHA-512, supporta più metodi di scrittura fallback e fornisce persino accesso automatico con un clic alla webmail cPanel (porta 2096).

⚠️ Disclaimer: Questo strumento è destinato esclusivamente alla gestione legittima del server. L'accesso non autorizzato o l'uso su sistemi di cui non si è proprietari è illegale. Usalo a tuo rischio.

Features

  • ✅ Hashing delle password SHA-512 con salt casuale ($6$)
  • ✅ Rilevamento dinamico dell'aging shadow – legge le voci esistenti e preserva il formato originale lastchange:min:max:warn:inactive:expire:reserved
  • ✅ Scrittura multi-metodo – 14 metodi fallback tra cui file_put_contents, fopen/flock, temp+rename, system, exec, shell_exec, proc_open, popen, passthru, copy, stream_copy_to_stream e altri
  • ✅ Auto-rilevamento di tutti i file shadow all'interno di /home/*/etc/*/shadow – nessuna configurazione manuale
  • ✅ Auto-rilevamento del dominio dai percorsi shadow esistenti o dall'hostname del server (selezione a discesa)
  • ✅ Supporto passwd virtuale (opzionale) – scrive in /etc/virtual/*/passwd per i server di posta che lo richiedono; non critico se l'accesso funziona già
  • ✅ Accesso automatico con un clic – invia automaticamente le credenziali a https://domain:2096/login/ (standard webmail cPanel) usando POST con i campi user/pass
  • ✅ URL di accesso cliccabile – apre la pagina di login webmail in una nuova scheda
  • ✅ Pulsante copia password – API clipboard moderna con fallback a execCommand
  • ✅ Output tabellare responsive – funziona su desktop e mobile
  • ✅ Nessun database richiesto – singolo file PHP

Come Funziona

  1. Lo script individua l'utente corrente tramite get_current_user().
  2. Esegue la scansione di /home/username/etc/*/shadow per tutti i file shadow esistenti (uno per dominio). Se non esistono, crea un nuovo file shadow in /home/username/etc/{domain}/shadow.
  3. I domini vengono auto-rilevati e mostrati in un selettore a discesa.
  4. Fornisci una parte locale (es. john) e una password.
  5. Lo script:
    • Genera un hash SHA‑512 della password.
    • Estrae il suffisso di aging da qualsiasi riga valida nel file shadow esistente (fallback: 19400:0:99999:7:::).
    • Aggiunge una nuova riga: localpart:hash:aging_suffix a ogni file shadow trovato (o a quello appena creato).
    • (Opzionale) Tenta di scrivere le stesse credenziali in /etc/virtual/{domain}/passwd – un errore non influisce sull'accesso se il sistema utilizza l'autenticazione shadow.
  6. In caso di successo, mostra una tabella con:
    • URL webmail cliccabile (https://domain:2096)
    • Nome utente completo (localpart@domain)
    • Password (con pulsante copia)
    • Pulsante Accesso Automatico – apre una nuova scheda e accede automaticamente tramite richiesta POST.

Installazione

  1. Carica il file shadow.php in qualsiasi directory all'interno del tuo account di hosting (es. public_html/shadow/).
  2. Assicurati che lo script sia protetto dall'accesso pubblico (vedi Raccomandazioni di Sicurezza di seguito).
  3. Apri l'URL nel browser – nessun database o configurazione richiesti.

Utilizzo

  1. Accedi allo strumento tramite il tuo browser.
  2. Seleziona il dominio dal menu a discesa auto-rilevato (oppure verrà selezionato automaticamente se esiste un solo dominio).
  3. Inserisci una parte locale (nome utente senza dominio) e una password.
  4. Fai clic su "Aggiungi Account".
  5. In caso di successo, vedrai una tabella con tutti i domini e le relative credenziali.
  6. Usa il pulsante Accesso Automatico per accedere immediatamente alla webmail, oppure fai clic sull'URL per aprire manualmente la pagina di login.

Raccomandazioni di Sicurezza

  • Limita l'accesso utilizzando .htaccess con Basic Authentication o whitelist IP.
  • Posiziona lo script in una directory non intuibile (es. /randomhash/).
  • Dopo l'uso, rimuovi lo script dal server.
  • Non condividere l'URL con nessuno.

Requisiti

  • PHP 5.4+ (compatibile con versioni precedenti usando il polyfill fallback random_bytes)
  • Permesso di scrittura sulla directory shadow di destinazione (/home/username/etc/)
  • Per l'accesso automatico: JavaScript deve essere abilitato nel browser

Esempio

Input:

  • Dominio: example.com (auto-rilevato)
  • Parte locale: support
  • Password: MyStr0ng!

Tabella di output:

URL di accessoNome utentePasswordAzione
https://example.com:2096 SSL[email protected]MyStr0ng!copia / accesso automatico

Voce aggiunta al file shadow:


support:$6$randomSalt$hashedPassword:19400:0:99999:7:::

Struttura dei File


shadow-vault/
└── shadow.php          # Main script (upload to your server)

Gestione degli Errori

  • Se non vengono trovati file shadow e la creazione fallisce → No shadow files found. Check directory structure.
  • Se la scrittura nel passwd virtuale fallisce → messaggio di avviso (di solito l'accesso funziona comunque)
  • Se tutti i 14 metodi di scrittura falliscono → Failed to write to shadow (all methods failed).
  • Se l'input è vuoto → Please fill username, password, and ensure domain is available.

Dettagli Tecnici dell'Accesso Automatico

Lo script genera un modulo HTML temporaneo che invia una richiesta POST a:

  • URL: https://domain:2096/login/
  • Campi: user (indirizzo email completo) e pass (password in chiaro)

Questo corrisponde al modulo di login standard della webmail cPanel. Se la tua webmail utilizza endpoint o nomi di campo diversi, puoi modificare di conseguenza la funzione JavaScript autoLogin().

Licenza

Licenza MIT – libero da usare, modificare e distribuire. L'autore non è responsabile per qualsiasi uso improprio.

Contributi

Sentiti libero di aprire issue o pull request per miglioramenti. Mantieni lo strumento semplice ed educativo.

⚠️ DISCLAIMER – LEGGERE ATTENTAMENTE

Questo strumento è destinato esclusivamente ad amministratori di server autorizzati.
Utilizzando questo software, confermi di avere esplicita autorizzazione a modificare i file shadow sul server su cui viene eseguito.

  • L'accesso non autorizzato o l'uso su sistemi di cui non si è proprietari è illegale.
  • L'autore declina ogni responsabilità per danni, perdita di dati o conseguenze legali derivanti da un uso improprio.
  • Usalo a tuo rischio. Testalo sempre prima in un ambiente sicuro.
  • Se non sei il proprietario del server o un amministratore autorizzato, fermati ora ed elimina immediatamente questo script.

Più disclaimer puoi vedere il disclaimer sulla copertina di Jenderal92. Puoi controllarlo QUI !!!

Scarica lo strumento