
Um único lugar para todas as credenciais padrão para auxiliar as equipes Blue/Red na identificação de dispositivos com senha padrão 🛡️
Um único lugar para todas as credenciais padrão para auxiliar pentesters/equipes de defesa durante engajamentos, apresentando detalhes de login/senha padrão para vários produtos coletados de múltiplas fontes.
P.S.: A maioria das credenciais foi extraída dos projetos changeme, routersploit e Seclists. Você pode usar essas ferramentas para automatizar o processo: https://github.com/ztgrace/changeme , https://github.com/threat9/routersploit (agradecimentos pelo excelente trabalho)
A ferramenta Default Credentials Cheat Sheet está disponível no pypi
$ pip3 install defaultcreds-cheat-sheet
$ creds search tomcat
| Sistema Operacional | Testado |
|---|---|
| Linux (Kali, Ubuntu, Lubuntu) | ✔️ |
| Windows (10, 11) | ✔️ |
| macOS | ✔️ |
$ git clone https://github.com/ihebski/DefaultCreds-cheat-sheet
$ pip3 install -r requirements.txt
$ cp creds /usr/bin/ && chmod +x /usr/bin/creds
$ creds search tomcat
# Pesquisar credenciais de um produto
➤ creds search tomcat
+----------------------------------+------------+------------+
| Produto | usuário | senha |
+----------------------------------+------------+------------+
| apache tomcat (web) | tomcat | tomcat |
| apache tomcat (web) | admin | admin |
...
+----------------------------------+------------+------------+
# Atualizar registros
➤ creds update
Verificando novas atualizações...🔍
Novas atualizações disponíveis 🚧
[+] Baixando banco de dados...
# Exportar Credenciais para arquivos (pode ser usado para ataques de força bruta)
➤ creds search tomcat export
+----------------------------------+------------+------------+
| Produto | usuário | senha |
+----------------------------------+------------+------------+
| apache tomcat (web) | tomcat | tomcat |
| apache tomcat (web) | admin | admin |
...
+----------------------------------+------------+------------+
[+] Credenciais salvas em /tmp/tomcat-usernames.txt , /tmp/tomcat-passwords.txt 📥
Executar creds através de proxy
# Pesquisar credenciais de um produto
➤ creds search tomcat --proxy=http://localhost:8080
# atualizar registros
➤ creds update --proxy=http://localhost:8080
# Pesquisar credenciais do Tomcat e exportar resultados para /tmp/tomcat-usernames.txt , /tmp/tomcat-passwords.txt
➤ creds search tomcat --proxy=http://localhost:8080 export
Opção de proxy está disponível apenas a partir da versão 0.5.2
noraj criou uma CLI e biblioteca para pesquisar credenciais padrão neste banco de dados usando DefaultCreds-Cheat-Sheet.csv.
A ferramenta chama-se Pass Station (Doc) e possui recursos poderosos de pesquisa (campos, opções, regexp, destaque) e saída (tabela simples, tabela bonita, JSON, YAML, CSV).
Se você não encontrar a senha para um produto específico, envie um pull request para atualizar o conjunto de dados.
Aviso
Apenas para fins educacionais, use por sua conta e risco.
| Produto/Fornecedor | Usuário | Senha |
|---|
| contagem | 3711 | 3711 | 3711 |
| únicos | 1398 | 1121 | 1680 |
| topo | Oracle | ||
| freq | 235 | 814 | 479 |