Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
credential-attacks-toolkit — Suíte completa de ataque de credenciais para testes de segurança autorizados — SSH, FTP, Login Web, Bruteforce, Ataques de dicionário | Kitploit
Ferramentas/GitHubGitHub/amibhai/credential-attacks-toolkit
ReconhecimentoAtaques de SenhaTestes de PenetraçãoRed Teaming
GitHubamibhai/credential-attacks-toolkit

credential-attacks-toolkit

Suíte completa de ataque de credenciais para testes de segurança autorizados — SSH, FTP, Login Web, Bruteforce, Ataques de dicionário

Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
125há 1 mêsAinda não revisado

CredAttack — Kit de Ataques de Credenciais

Release Python Protocols Tests License

⚠️ AVISO LEGAL — Apenas para testes de segurança AUTORIZADOS.
Usar esta ferramenta contra sistemas que você não possui ou para os quais não tem autorização escrita explícita é ilegal sob o Computer Fraud and Abuse Act (EUA), Computer Misuse Act (Reino Unido) e leis equivalentes em todo o mundo. Consulte SECURITY.md.


Índice

  • O que é o CredAttack?
  • Modos de Ataque
  • Protocolos Suportados
  • Arquitetura
  • Início Rápido
  • Instalação
  • Referência da CLI
  • Motor de Mutação de Senhas
  • Base de Dados de Credenciais Padrão
  • Rotação de Proxies
  • Relatórios HTML
  • Configuração e Variáveis de Ambiente
  • Docker
  • Testes
  • Estrutura do Projeto
  • Contribuição

O que é o CredAttack?

O CredAttack é uma suíte modular de testes de credenciais de nível de produção para engajamentos autorizados de testes de penetração. Ele cobre todo o ciclo de vida de ataques de credenciais:

FaseCapacidade do CredAttack
ReconhecimentoBase de credenciais padrão (200+ pares), geração inteligente de padrões derivados de nomes de usuário
Ataque17 atacantes de protocolo, 6 modos de ataque, campanhas multi-alvo
EvasãoDetecção de bloqueio, limitação de taxa configurável, jitter, rotação de proxies
RelatóriosLog de auditoria JSONL, relatório HTML Jinja2, banner de credenciais encontradas + dump em arquivo

Modos de Ataque

ModoComandoDescrição
Dicionáriossh, ftp, smb, …Wordlist contra um usuário
SpraysprayUma senha em uma lista de usuários (seguro contra bloqueio)
CombocomboCada usuário × cada senha
InteligentesmartGeração de padrões derivados de nome de usuário/empresa
PadrõesdefaultsTesta 200+ padrões conhecidos de serviços
Multi-alvomultiMesmo ataque em uma lista de hosts
Pipeline completofullTodos os protocolos, um relatório

Protocolos Suportados

#ProtocoloMóduloPorta PadrãoObservações
1SSHssh.py22paramiko, autenticação por chave/senha
2FTPftp.py21Modo ativo e passivo
3Formulário HTTPhttp_form.py80/443Detecção automática de token CSRF
4HTTP Basichttp_basic.py80RFC 7617
5HTTP Digesthttp_digest.py80RFC 7616
6SMBsmb.py445impacket, NTLM
7RDPrdp.py3389impacket NLA
8SMTPsmtp.py587STARTTLS
9POP3pop3.py110Suporte a APOP
10IMAPimap.py143STARTTLS
11MySQLmysql.py3306mysql-connector-python
12MSSQLmssql.py1433pymssql
13Redisredis_proto.py6379Comando AUTH
14MongoDBmongodb.py27017pymongo
15WinRMwinrm.py5985NTLM, pywinrm
16LDAPldap_proto.py389ldap3, detecção automática de rootDSE
17Telnettelnet.py23TCP bruto
18VNCvnc.py5900DES challenge-response bruto

Arquitetura

credattack.py          ← shim fino: `python credattack.py ...` a partir de um checkout
│
├── credattack/cli.py   ← CLI (Typer) — 8 subcomandos de modos de ataque; também o
│                          script de console `credattack` quando instalado via pip
├── credattack/core/
│   ├── config.py      ← Configurações Pydantic v2, substituições por env-var CREDATTACK_*
│   ├── engine.py      ← AttackEngine (ThreadPoolExecutor + interface de progresso Rich)
│   ├── lockout.py     ← LockoutDetector (janela deslizante, thread-safe)
│   ├── proxy.py       ← ProxyRotator (round-robin, health-check, rebaixamento)
│   ├── mutator.py     ← PasswordMutator (leet, sazonal, sufixo, keyboard-walk…)
│   ├── result.py      ← Dataclasses AttemptResult + SessionReport
│   ├── report.py      ← Gerador de relatórios HTML Jinja2
│   └── logger.py      ← Logging Rich + gravador de auditoria JSONL
│
├── credattack/protocols/
│   └── *.py           ← 18 implementações de ProtocolAttacker
│
├── credattack/data/
│   ├── default_creds.json    ← 200+ pares reais de credenciais padrão
│   ├── smart_patterns.json   ← 140+ modelos de senhas empresariais
│   └── wordlists/            ← Listas de senhas padrão por serviço
│
└── tests/             ← 50+ testes pytest (unitários + mocks de protocolo)

Início Rápido

# Clonar e configurar
git clone https://github.com/amibhai/credential-attacks-toolkit.git
cd credential-attacks-toolkit
python -m venv .venv && source .venv/bin/activate   # Windows: .venv\Scripts\activate
pip install -r requirements.txt

# Verificar versão
python credattack.py --version

# Dry-run (nenhuma conexão feita — verifique suas wordlists)
python credattack.py ssh -t 192.168.1.100 -u admin -P wordlists/common_passwords.txt --dry-run

# Ataque de dicionário SSH real
python credattack.py ssh -t 192.168.1.100 -u admin -P /path/to/rockyou.txt

# Password spray (com limitação de taxa, seguro contra bloqueio)
python credattack.py spray -t 192.168.1.100 --protocol ssh -U users.txt -p "Summer2024!" --delay 30

# Modo inteligente — gera padrões a partir de nome de usuário + empresa
python credattack.py smart -t 192.168.1.100 --protocol ssh -u john.doe --company ACME

# Testar padrões de serviços
python credattack.py defaults -t 192.168.1.100 --protocol mysql

# Campanha multi-alvo
python credattack.py multi --targets hosts.txt --protocol ssh -U users.txt -P passes.txt

Instalação

Opção A — pip + virtualenv (recomendado)

python -m venv .venv
source .venv/bin/activate        # Windows: .venv\Scripts\activate
pip install --upgrade pip
pip install -r requirements.txt

Opção B — Atalhos do Makefile

make install      # dependências principais
make install-dev  # + pytest-cov, ruff, mypy

Opção C — pip install (editable ou a partir de um wheel)

pip install -e .          # apenas dependências principais
pip install -e .[full]    # + SMB/RDP/MySQL/MSSQL/Redis/MongoDB/WinRM/LDAP
pip install -e .[dev]     # + pytest/ruff/mypy

credattack --version      # script de console, equivalente a `python credattack.py`

Opção D — Docker

docker build -t credattack -f docker/Dockerfile .
docker run --rm credattack --help

# Montar suas wordlists e coletar a saída
docker run --rm \
  -v $(pwd)/wordlists:/app/wordlists:ro \
  -v $(pwd)/output:/app/output \
  credattack ssh -t 192.168.1.100 -u admin -P wordlists/common_passwords.txt

Referência da CLI

Opções globais

python credattack.py [OPTIONS] COMMAND [ARGS]...

Options:
  -V, --version    Mostra a versão e sai.
  --help           Mostra a ajuda.

Flags comuns (disponíveis em todos os comandos de protocolo)

Baixar ferramenta