
分散型ブルートフォースパスワードクラッキングシステム。辞書攻撃とcrunchベースの攻撃を、Webおよびデスクトップクライアントを介して複数のマシンで並列化します。
警告
私はKraken-Clientのコードをレビューしてきましたが、これは私の初めてのReactアプリであり、古くて使い勝手が悪く、大幅な改善が必要です(サーバー側も同様に手を加える必要があります)。今後数週間から数か月のうちに、最新のReactまたは別のフレームワークで書き直すよう努力します。現状のまま引き続きご利用いただいて構いません。問題があれば引き続きIssueを報告し、フィードバックをお寄せください。ありがとうございます!
Krakenはオンライン分散型ブルートフォースパスワードクラックツールです。辞書とcrunchベースのワード生成によるクラックを、ウェブブラウザ上のウェブアプリおよびスタンドアロンのElectronベースのクライアントとして、複数のマシンに並列化できます。Krakenは使いやすく、耐障害性があり、スケーラブルであることを目指しています。
私はKrakenを、攻撃的セキュリティについて学び、分散ブルートフォースワークロードを扱う際の単一デバイスの制限を克服する簡単なソリューションを書きたいと考えて作成しました。
Krakenはdocker-composeを使用したDocker化されたアプリケーションで、db(Postgres)、S3準拠のファイルストレージ(Minio)、サーバー、ブラウザクライアントを起動します。docker-composeファイルはリポジトリのルートディレクトリにあります。以下のコマンドでデプロイできます:
docker-compose up
Krakenのブラウザクライアントは以下からアクセスできます:
注意: リモートマシンからブラウザクライアントを実行するには、サーバーURLとブラウザURLの両方で必ずHTTPSを使用する必要があります。 例:サーバーを192.168.1.2でホストしている場合、ブラウザクライアントはhttps://192.168.1.2:8443 で利用可能になり、サーバーURLはhttps://192.168.1.2:8443/api となります。
パスワードリストや辞書をアップロードするには、Minio Console(<a href=http://localhost:9001>localhost:9001)にアップロードしてください。詳細な手順については以下の手順を参照してください。 または、crunchを使用して動的にワードリストを生成することもできます。crunchのオプションと使用方法についてはこちらを参照してください:crunchのマニュアルページ
Krakenのサーバーは<a href=http://localhost:5000>localhost:5000で動作し、<a href=http://localhost:5000/swagger>localhost:5000/swaggerでSwaggerドキュメントもホストしています。
デスクトップクライアントはElectronベースのポータブルアプリケーションで、Mac、Windows、Linuxで実行可能です。機能に必要な機密権限があるため、リポジトリをクローンして自分でコンパイルすることを強くお勧めします:
cd kraken-client
npm install
npm run electron-start
注意: Windows EXEポータブルクライアントは、hashcatの依存ファイルがあるフォルダで実行する必要があります。Hashcatファイルはホームページまたはこちらからダウンロードできます。 ポータブル実行ファイルと必要なhashcatファイルを含む圧縮zipファイルを同梱しています。以下からダウンロードできます:
リリースには、hashcatがインストールされていることのみが必要なLinux AppImageが含まれています。
hashcatのインストール:
sudo apt-get install hashcat
AppImageはプロパティから実行許可を与える必要があります。
minioにワードリストを追加する手順は以下の通りです:





このガイドは作成中ですが、問題があればIssueを報告するか、私に連絡してください。必要なサポートを提供します。