Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CanaryHunter — Canary Hunterは、canarytokens.org上で無料で生成されたさまざまな形式の一般的なカナリーをチェックするための、手軽なPowerShellスクリプトを目指しています。 | Kitploit
ツール/GitHubGitHub/c0axx/canaryhunter
クラウドインフラストラクチャセキュリティ構成監査情報収集ペネトレーションテストシークレット検出レッドチーミング敵対的攻撃
GitHubc0axx/canaryhunter

CanaryHunter

Canary Hunterは、canarytokens.org上で無料で生成されたさまざまな形式の一般的なカナリーをチェックするための、手軽なPowerShellスクリプトを目指しています。

リポジトリを見る
1371153年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Canary Hunter

概要

過去数年にわたり複数のレッドチーム演習を実施する中で、実行したアクションに対してSOCに警告を発する可能性のあるCanary Tokenに何度も遭遇しました。そのため、環境内に存在するファイル内でこれらのカナリーを検出する方法がないか、しばらく徹底的に調査しました。Canary Hunterは、canarytokens.orgで無料生成された様々な形式の一般的なカナリーを迅速にチェックするために作成されました。

Canary Tokenとは

Canary Tokenは、防御者が侵害を検出するための(攻撃者に自ら存在を宣言させることによる)無料で迅速かつ手間のかからない方法です。Canary Tokenとは何か、また無料での生成方法の詳細については、以下を確認してください。 https://blog.thinkst.com/p/canarytokensorg-quick-free-detection.html

機能概要

現在、このスクリプトは以下の形式のカナリーを検出できます。

  • Docx
  • Xlsx
  • PDF(PDFStreamDumper がインストールされている必要があります)
  • レジストリエントリ経由の機密コマンドトークン
  • AWS Configs
  • WireGuard設定
  • Kube Config
  • MySQLダンプトークン

使用方法

スクリプトのインポート

root@kitploit:~
PS C:\> Import-Module .\CanaryHunter.psd1

Docxファイル

docxをzipにコピーし、Canary Tokenドメインを含む正規表現をXMLコンテンツから検索します。

root@kitploit:~
PS C:\> Invoke-DocxCheck -DocxPath gwfrr71nre84bk5gobf3h96ms.docx
Url Found:

http://canarytokens.com/feedback/traffic/gwfrr71nre84bk5gobf3h96ms/index.html

Xlsxファイル

xlsxをzipにコピーし、Canary Tokenドメインを含む正規表現をxml.relsコンテンツから検索します。

root@kitploit:~
PS C:\> Invoke-XlsxCheck -XlsxPath  .\gwfrr71nre84bk5gobf3h96ms.xlsx
Url Found:

http://canarytokens.com/images/tags/articles/gwfrr71nre84bk5gobf3h96ms/contact.php

PDFファイル

指定された.pdfに対してPDFStreamDumperを実行し、.unkストリームファイル内のキーワード"Canary"を検索します。

root@kitploit:~
PS C:\> Invoke-PDFCheck -StreamDumperPath C:\PDFStreamDumper\PDFStreamDumper.exe -PDFPath .\gwfrr71nre84bk5gobf3h96ms.pdf
Url Found:

http://gwfrr71nre84bk5gobf3h96ms.canarytokens.net/RNGPLTCJSTEKJHOMLLYCQINNXOVOWCUVME

レジストリエントリ

デフォルトでは"HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SilentProcessExit"をチェックしてサイレント終了監視を使用するプロセスを探し、Monitor Processプロパティに対して正規表現を実行します。

root@kitploit:~
PS C:\> Invoke-RegistryCheck
Sensitive Command Canary Found For:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SilentProcessExit\net.exe


Monitor Process Canary Value Found:
cmd.exe /c start /min powershell.exe -windowstyle hidden -command "$($u=$(\"u$env:username\" 
-replace('[^\x00-\x7f]|\s', ''))[0..63] -join '';$c=$(\"c$env:computername\" -replace('[^\x00-\x7f]|\s', ''));
Resolve-DnsName -Name \"$c.UN.$u.CMD.gwfrr71nre84bk5gobf3h96ms.canarytokens.com\")"

AWS Configs

Bobby Linのブログに基づき、無料のCanary tokenサービスで使用されているAWSアカウントに属する可能性のあるAWSアクセスキーをスキャンします。

root@kitploit:~
PS C:\> Invoke-AWSCheck -AWSPath .\AWS.config
Possible Canary Config Found:

AWS.config:2:aws_access_key_id = AKIAYVP4CIPPJUYTRES

WireGuard設定

既知のCanary Token IPアドレスを検出するため、WireGuard設定をスキャンします。

root@kitploit:~
PS C:\> Invoke-WireguardCheck -WireGuardPath .\WireguardConfig
Possible Canary Config Found:

Endpoint = 52.18.63.80

Kube Config

既知のCanary Token IPアドレスを検出するため、Kube設定をスキャンします。

root@kitploit:~
PS C:\> Invoke-KubeCheck -KubeConfigPath .\KubeConfig
Possible Canary Config Found:

server: https://52.18.63.80:6443

MySQLダンプ

MYSQLダンプをスキャンしてSET @b=を探し、MASTER HOSTに既知のCanary Token IPアドレスが含まれているかどうかを正規表現で判定します。

root@kitploit:~
PS C:\> Invoke-MySqlDumpCheck -MySQLDumpPath .\gwfrr71nre84bk5gobf3h96ms_mysql_dump.sql
Url Found:

MASTER_HOST='gwfrr71nre84bk5gobf3h96ms.canarytokens.com'

アウトバウンドCanaryのブロック

既知のCanary IPをブロックします。

root@kitploit:~
PS C:\> Invoke-BlockCanaries

DisplayName                   : Block All Known Canary IP Addresses
Enabled                       : True
Profile                       : Any
Direction                     : Outbound
Action                        : Block

Firewall Rule to Block Canary IP Addresses Succesffully Created

謝辞

HackingLZ - Coalmine.py

Bobby Lin's Blog

WatchfulSleeper - CanaryTokensDetectorForWin

singe - Canary Token Yara

ツールをダウンロード