Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
pamspy — Dump de Credenciais para Linux usando eBPF | Kitploit
Ferramentas/GitHubGitHub/citronneur/pamspy
Testes de PenetraçãoAutenticação
GitHubcitronneur/pamspy

pamspy

Dump de Credenciais para Linux usando eBPF

Ver Repositório
1.2k63há 1 anoRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

pamspy -- Coletor de Credenciais para Linux

pamspy utiliza tecnologias eBPF para realizar um trabalho equivalente ao 3snake.

Ele rastreará uma função específica do espaço do usuário dentro da biblioteca PAM (Pluggable Authentication Modules), usada por muitas aplicações críticas para lidar com autenticação, como:

  • sudo
  • sshd
  • passwd
  • gnome
  • x11
  • e muitos outros...

Demo

Como executar?

pamspy é compilado como um binário estático sem dependências, e está disponível na página de lançamentos.

root@kitploit:~
Usage: pamspy [OPTION...]
pamspy

Uses eBPF to dump secrets use by PAM (Authentication) module
By hooking the pam_get_authtok function in libpam.so

USAGE: ./pamspy -p $(/usr/sbin/ldconfig -p | grep libpam.so | cut -d ' ' -f4) -d /var/log/trace.0

  -d, --daemon=PATH TO OUTPUT CREDENTIALS
                             Start pamspy in daemon mode and output in the file
                             passed as argument
  -p, --path=PATH            Path to the libpam.so file
  -r, --print-headers        Print headers of the program
  -v, --verbose              Verbose mode
  -?, --help                 Give this help list
      --usage                Give a short usage message
  -V, --version              Print program version

Mandatory or optional arguments to long options are also mandatory or optional
for any corresponding short options.

Report bugs to .

Como pamspy depende do libpam, precisamos definir o caminho onde o libpam está instalado na sua distribuição. Para descobrir onde o libpam está instalado, você pode executar o seguinte comando:

root@kitploit:~
> /usr/sbin/ldconfig -p | grep libpam.so | cut -d ' ' -f4
/lib/x86_64-linux-gnu/libpam.so.0

Depois de obter o caminho, você pode executar pamspy:

root@kitploit:~
> ./pamspy -p /lib/x86_64-linux-gnu/libpam.so.0

Uma forma fácil de executar pamspy é usar o seguinte comando:

root@kitploit:~
> ./pamspy -p $(/usr/sbin/ldconfig -p | grep libpam.so | cut -d ' ' -f4)

pamspy também pode ser iniciado como um daemon fornecendo um arquivo de saída onde as credenciais serão escritas:

root@kitploit:~
./pamspy -p $(/usr/sbin/ldconfig -p | grep libpam.so | cut -d ' ' -f4) -d /tmp/credentials

Como compilar?

Para compilar o binário estático, precisamos de programas de terceiros. Para eBPF, precisamos do clang para compilar o código C em código eBPF CO-RE. Também dependemos do bpftool para criar um esqueleto a partir do programa eBPF e incluí-lo em nosso programa no espaço do usuário. Em seguida, também precisamos do libelf para encontrar o símbolo correto no libpam.

root@kitploit:~
sudo apt install make clang-11 gcc libelf-dev bpftool

Então é só compilar!

root@kitploit:~
git clone https://github.com/citronneur/pamspy --recursive
cd pamspy/src
make

Como funciona?

pamspy carregará um programa eBPF de sonda de retorno no espaço do usuário para interceptar a função pam_get_authtok do libpam.so. PAM significa "Pluggable Authentication Modules" e possui um design flexível para gerenciar diferentes tipos de autenticação no Linux.

Cada vez que um processo de autenticação tenta verificar um novo usuário, ele chamará pam_get_authtok, e estaremos aqui para despejar o conteúdo dos segredos críticos!

Fácil! Aproveite!

Créditos e referências

Agradecimentos ao @blendin pela ferramenta 3snake !!!

Baixar ferramenta