Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
pamspy — eBPF를 사용하는 리눅스용 자격 증명 덤퍼 | Kitploit
도구/GitHubGitHub/citronneur/pamspy
Penetration TestingAuthentication
GitHubcitronneur/pamspy

pamspy

eBPF를 사용하는 리눅스용 자격 증명 덤퍼

저장소 보기
1.2k631년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

pamspy -- Linux용 자격 증명 덤퍼

pamspy는 eBPF 기술을 활용하여 3snake와 동등한 작업을 수행합니다.

PAM(Pluggable Authentication Modules) 라이브러리 내의 특정 사용자 공간 함수를 추적합니다. 이 라이브러리는 다음과 같은 중요한 응용 프로그램에서 인증을 처리하는 데 사용됩니다:

  • sudo
  • sshd
  • passwd
  • gnome
  • x11
  • 기타 많은 ...

Demo

실행 방법?

pamspy는 종속성 없는 정적 바이너리로 빌드되며, 릴리스 페이지에서 사용할 수 있습니다.

root@kitploit:~
Usage: pamspy [OPTION...]
pamspy

Uses eBPF to dump secrets use by PAM (Authentication) module
By hooking the pam_get_authtok function in libpam.so

USAGE: ./pamspy -p $(/usr/sbin/ldconfig -p | grep libpam.so | cut -d ' ' -f4) -d /var/log/trace.0

  -d, --daemon=PATH TO OUTPUT CREDENTIALS
                             Start pamspy in daemon mode and output in the file
                             passed as argument
  -p, --path=PATH            Path to the libpam.so file
  -r, --print-headers        Print headers of the program
  -v, --verbose              Verbose mode
  -?, --help                 Give this help list
      --usage                Give a short usage message
  -V, --version              Print program version

Mandatory or optional arguments to long options are also mandatory or optional
for any corresponding short options.

Report bugs to .

pamspy는 libpam에 의존하므로, 배포판에서 libpam이 설치된 경로를 설정해야 합니다. libpam이 설치된 위치를 찾으려면 다음 명령을 실행할 수 있습니다:

root@kitploit:~
> /usr/sbin/ldconfig -p | grep libpam.so | cut -d ' ' -f4
/lib/x86_64-linux-gnu/libpam.so.0

경로를 확인한 후에는 pamspy를 실행할 수 있습니다:

root@kitploit:~
> ./pamspy -p /lib/x86_64-linux-gnu/libpam.so.0

pamspy를 쉽게 실행하는 방법은 다음 명령을 사용하는 것입니다:

root@kitploit:~
> ./pamspy -p $(/usr/sbin/ldconfig -p | grep libpam.so | cut -d ' ' -f4)

pamspy는 자격 증명이 기록될 출력 파일을 제공하여 데몬으로 시작할 수도 있습니다:

root@kitploit:~
./pamspy -p $(/usr/sbin/ldconfig -p | grep libpam.so | cut -d ' ' -f4) -d /tmp/credentials

빌드 방법?

정적 바이너리를 빌드하려면 타사 프로그램이 필요합니다. eBPF의 경우 C 코드를 eBPF CO-RE 코드로 컴파일하기 위해 clang이 필요합니다. 또한 eBPF 프로그램에서 스켈레톤을 생성하여 사용자 공간 프로그램에 포함시키기 위해 bpftool에 의존합니다. 그 다음 libpam에서 올바른 심볼을 찾기 위해 libelf도 필요합니다.

root@kitploit:~
sudo apt install make clang-11 gcc libelf-dev bpftool

그런 다음 그냥 빌드하세요!

root@kitploit:~
git clone https://github.com/citronneur/pamspy --recursive
cd pamspy/src
make

작동 방식?

pamspy는 libpam.so의 pam_get_authtok 함수를 후킹하기 위해 사용자 공간 리턴 프로브 eBPF 프로그램을 로드합니다. PAM은 "Pluggable Authentication Modules"의 약자로, Linux에서 다양한 종류의 인증을 관리할 수 있는 유연한 설계를 가지고 있습니다.

인증 프로세스가 새 사용자를 확인할 때마다 pam_get_authtok을 호출하며, 여기서 중요한 비밀의 내용을 덤프합니다!

간단하죠! 즐기세요!

크레딧 및 참고 자료

3snake 도구를 만든 @blendin에게 감사드립니다!!!

도구 다운로드