
Uma ferramenta OSINT que ajuda a detectar membros de uma empresa com credenciais vazadas.
EmploLeaks é uma ferramenta de OSINT (Open Source Intelligence) com uma interface CLI, projetada para descobrir e correlacionar informações sobre funcionários de uma empresa alvo. Permite coletar perfis do LinkedIn, gerar e-mails corporativos potenciais, buscar credenciais vazadas em bases de dados de leaks (ClickHouse internamente), verificar brechas conhecidas através do HaveIBeenPwned, descobrir infraestrutura da empresa e perfilhar funcionários em redes sociais. Toda a informação é armazenada localmente em SQLite para análise posterior.
emploleaks/ ├── emploleaks.py # Script principal (CLI interactiva con cmd2) ├── telegram_sync.py # Daemon userbot de Telegram (Telethon, standalone) ├── requirements.txt # Dependencias de Python ├── README.md ├── .gitignore ├── plugins/ │ ├── linkedin.py # Plugin de LinkedIn (scraping de empleados) │ ├── github.py # Plugin de GitHub (repos, stalk, secrets) │ └── hibp.py # Plugin de HaveIBeenPwned (brechas) ├── utils/ │ ├── logging_format.py # Configuración de logging con colores │ ├── ai_classifier.py # Clasificación de roles con IA (OpenAI/Ollama) │ ├── leak_parser.py # Parser de leaks 100% agéntico (loop de IA, sin regex) │ ├── email_lookup.py # Búsqueda de emails en redes sociales (Holehe) │ ├── profile_lookup.py # Búsqueda de usernames en redes sociales (Maigret) │ └── discovery.py # Enumeración de subdominios (assetfinder + SecurityTrails opcional) ├── clickhouse-docker/ # Docker Compose para levantar ClickHouse │ ├── docker-compose.yml │ └── config/ │ └── users.xml ├── leaks_data/ # Carpeta para archivos de leaks a importar (no en git) ├── config/ # Configuración (autogenerado) │ └── tokens.ini # Tokens y credenciales de plugins (no en git) ├── data/ # Base de datos local (autogenerado) │ └── emploleaks.db # SQLite con toda la información recopilada ├── webapp/ # Webapp administrativa │ ├── backend/ # FastAPI (Python) │ └── frontend/ # Next.js (React/TypeScript) └── logs/ # Archivos de log (autogenerado) └── log.txt
## Requisitos
- Python 3.10+
- pip
- Conexão à Internet
- **Opcional:** Docker e Docker Compose (para executar o ClickHouse localmente)
- **Opcional:** [gitleaks](https://github.com/gitleaks/gitleaks) (para escaneamento de segredos em repositórios)
- **Opcional:** chave de API do [HaveIBeenPwned](https://haveibeenpwned.com/API/Key)
- Cookies de sessão do LinkedIn (`JSESSIONID` e `li_at`) para o plugin do LinkedIn
## Instalação
1. Clonar o repositório:```bash
git clone https://github.com/yourusername/emploleaks.git
cd emploleaks
3. (Opcional) Iniciar o ClickHouse com Docker para o banco de dados de vazamentos:```bash
cd clickhouse-docker
docker compose up -d
cd ..
Executar a ferramenta:```bash python emploleaks.py
Com modo debug:```bash
python emploleaks.py -d
| Comando | Descrição |
|---|---|
help | Mostra a ajuda geral |
help <comando> | Mostra a ajuda de um comando específico |
quit | Sai da aplicação |
| Comando | Descrição |
|---|---|
add_company --name <nome> | Adiciona uma nova empresa |
select_company --name <nome> | Seleciona uma empresa para trabalhar |
list_companies | Mostra todas as empresas |
delete_company --name <nome> | Remove uma empresa e todos os seus dados |
| Comando | Descrição |
|---|---|
use --plugin <nome> | Ativa um plugin (linkedin, github, hibp) |
deactivate | Desativa o plugin atual |
show options | Mostra as opções do plugin ativo |
setopt <opção> [valor] | Configura uma opção do plugin (se nenhum valor for passado, é solicitado via prompt oculto) |
autosave --enable / --disable | Ativa/desativa o salvamento automático de configuração em config/tokens.ini |
autoload --enable / --disable | Ativa/desativa o carregamento automático de configuração de config/tokens.ini |
| Comando | Descrição |
|---|---|
connect_leaks | Conectar ao ClickHouse usando a configuração salva em tokens.ini |
connect_leaks --host <host> --port <port> --save | Conectar com parâmetros específicos e salvá-los para futuras sessões |
disconnect_leaks | Desconectar do banco de dados ClickHouse |
import_leaks [diretório] | Importar arquivos de credenciais para o ClickHouse (padrão: leaks_data/) |
import_leaks --no-ai | Importar apenas arquivos com formato conhecido, sem usar IA |
create_db --user <user> --passwd <pass> --dbname <db> [--import-data <dir>] | Criar o BD ClickHouse manualmente (legacy) |
A conexão ao ClickHouse é configurada em config/tokens.ini:```ini
[clickhouse]
host = localhost
port = 9000
user = default
passwd =
dbname = credentials_db
Se o ClickHouse estiver configurado em `tokens.ini`, a conexão é estabelecida automaticamente ao iniciar.
### Busca de Credenciais e Brechas
| Comando | Descrição |
|---------|-------------|
| `find_passwords <modo>` | Busca credenciais no ClickHouse + [ProxyNova COMB](https://www.proxynova.com/tools/comb/) (3.2B credenciais). Modos: `find_all`, `only_usernames`, `only_emails` |
| `find_passwords <modo> --no-proxynova` | Apenas busca no ClickHouse local |
| `find_passwords <modo> --no-clickhouse` | Apenas busca no ProxyNova COMB (não requer ClickHouse) |
| `find_passwords <modo> --email <email>` | Busca credenciais para um e-mail específico |
| `find_breaches` | Busca brechas no HIBP para todos os e-mails da empresa (requer plugin `hibp` ativo) |
**ProxyNova COMB** é uma base de dados pública com 3.2 bilhões de credenciais vazadas (Combination Of Many Breaches). Não requer chave de API e é consultada automaticamente a cada busca. Use `--no-proxynova` para desativá-la.
### Descoberta de Infraestrutura