Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Shadow-Vault — Shadow Vault – Adiciona utilizadores shadow com hash SHA-512, correspondência automática de envelhecimento e múltiplos fallbacks de escrita. | Kitploit
Ferramentas/GitHubGitHub/jenderal92/shadow-vault
Autenticação e AutorizaçãoMecanismos de PersistênciaPós-ExploraçãoGerenciamento de Identidade e Acesso (IAM)Red TeamingSegurança de Email
GitHubjenderal92/shadow-vault

Shadow-Vault

Shadow Vault – Adiciona utilizadores shadow com hash SHA-512, correspondência automática de envelhecimento e múltiplos fallbacks de escrita.

Ver Repositório
5há 3 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Shadow Vault 🔐

Shadow Vault

Shadow Vault é uma ferramenta web leve em PHP, projetada para administradores de sistemas adicionarem com segurança novas credenciais de usuário aos arquivos shadow em ambientes de hospedagem compartilhada. Ela detecta automaticamente o formato de envelhecimento (aging) do shadow existente, usa hash de senha SHA-512, suporta múltiplos métodos alternativos de gravação e ainda oferece login automático com um clique no webmail do cPanel (porta 2096).

⚠️ Aviso: Esta ferramenta destina-se somente à administração legítima de servidores. Acesso ou uso não autorizado em sistemas que você não possui é ilegal. Use por sua conta e risco.

Recursos

  • ✅ Hash de senha SHA-512 com salt aleatório ($6$)
  • ✅ Detecção dinâmica do envelhecimento do shadow – lê as entradas existentes e preserva o formato original lastchange:min:max:warn:inactive:expire:reserved
  • ✅ Gravação por múltiplos métodos – 14 métodos alternativos, incluindo file_put_contents, fopen/flock, temp+rename, system, exec, shell_exec, proc_open, popen, passthru, copy, stream_copy_to_stream e outros
  • ✅ Descoberta automática de todos os arquivos shadow em /home/*/etc/*/shadow – sem configuração manual
  • ✅ Detecção automática de domínio a partir dos caminhos de shadow existentes ou do hostname do servidor (seleção por menu suspenso)
  • ✅ Suporte a passwd virtual (opcional) – grava em /etc/virtual/*/passwd para servidores de e-mail que exigem; não é crítico se o login já funcionar
  • ✅ Login automático com um clique – envia automaticamente as credenciais para https://domain:2096/login/ (padrão do webmail cPanel) usando POST com os campos user/pass
  • ✅ URL de login clicável – abre a página de login do webmail em uma nova aba
  • ✅ Botão de copiar senha – API de área de transferência moderna com fallback para execCommand
  • ✅ Saída em tabela responsiva – funciona em desktop e celular
  • ✅ Sem necessidade de banco de dados – arquivo PHP único

Como Funciona

  1. O script localiza o usuário atual por meio de get_current_user().
  2. Ele varre /home/username/etc/*/shadow em busca de todos os arquivos shadow existentes (um por domínio). Se nenhum existir, ele cria um novo arquivo shadow em /home/username/etc/{domain}/shadow.
  3. Os domínios são detectados automaticamente e exibidos em um seletor suspenso.
  4. Você informa uma parte local (ex.: john) e uma senha.
  5. O script:
    • Gera um hash SHA‑512 da senha.
    • Extrai o sufixo de envelhecimento de qualquer linha válida no arquivo shadow existente (fallback: 19400:0:99999:7:::).
    • Adiciona uma nova linha: localpart:hash:aging_suffix em todos os arquivos shadow encontrados (ou no recém-criado).
    • (Opcional) Tenta gravar as mesmas credenciais em /etc/virtual/{domain}/passwd – a falha não afeta o login se o sistema usar autenticação via shadow.
  6. Em caso de sucesso, exibe uma tabela com:
    • URL do webmail clicável (https://domain:2096)
    • Nome de usuário completo (localpart@domain)

Instalação

  1. Envie o arquivo shadow.php para qualquer diretório dentro da sua conta de hospedagem (ex.: public_html/shadow/).
  2. Garanta que o script esteja protegido contra acesso público (veja as Recomendações de Segurança abaixo).
  3. Abra a URL no navegador – não é necessário banco de dados nem configuração.

Uso

  1. Acesse a ferramenta pelo navegador.
  2. Selecione o domínio no menu suspenso auto‑detectado (ou ele será selecionado automaticamente se houver apenas um domínio).
  3. Informe uma parte local (nome de usuário sem o domínio) e uma senha.
  4. Clique em "Add Account".
  5. Se for bem-sucedido, você verá uma tabela com todos os domínios e suas credenciais.
  6. Use o botão Login Automático para entrar no webmail instantaneamente, ou clique na URL para abrir a página de login manualmente.

Recomendações de Segurança

  • Restrinja o acesso usando .htaccess com Autenticação Básica ou lista de permissões por IP.
  • Coloque o script em um diretório difícil de adivinhar (ex.: /randomhash/).
  • Após o uso, remova o script do servidor.
  • Não compartilhe a URL com ninguém.

Requisitos

  • PHP 5.4+ (compatível com versões mais antigas usando o polyfill de fallback random_bytes)
  • Permissão de escrita no diretório shadow de destino (/home/username/etc/)
  • Para login automático: JavaScript deve estar habilitado no navegador

Exemplo

Entrada:

  • Domínio: example.com (auto‑detectado)
  • Parte local: support
  • Senha: MyStr0ng!

Tabela de saída:

Login URLUsernamePasswordAction
https://example.com:2096 SSL[email protected]MyStr0ng!copy / auto-login

Entrada adicionada ao arquivo shadow:

root@kitploit:~

support:$6$randomSalt$hashedPassword:19400:0:99999:7:::

Estrutura de Arquivos

root@kitploit:~

shadow-vault/
└── shadow.php          # Script principal (envie para o seu servidor)

Tratamento de Erros

  • Se nenhum arquivo shadow for encontrado e a criação falhar → No shadow files found. Check directory structure.
  • Se a gravação no passwd virtual falhar → mensagem de aviso (o login geralmente ainda funciona)
  • Se todos os 14 métodos de gravação falharem → Failed to write to shadow (all methods failed).
  • Se a entrada estiver vazia → Please fill username, password, and ensure domain is available.

Detalhes Técnicos do Login Automático

O script gera um formulário HTML temporário que envia uma requisição POST para:

  • URL: https://domain:2096/login/
  • Campos: user (endereço de e-mail completo) e pass (senha em texto puro)

Isso corresponde ao formulário padrão de login do webmail cPanel. Se o seu webmail usar endpoints ou nomes de campos diferentes, você pode modificar a função JavaScript autoLogin() de acordo.

Licença

Licença MIT – livre para usar, modificar e distribuir. O autor não é responsável por qualquer uso indevido.

Contribuição

Sinta-se à vontade para abrir issues ou pull requests com melhorias. Mantenha a ferramenta simples e educativa.

⚠️ AVISO – LEIA COM ATENÇÃO

Esta ferramenta destina-se somente a administradores de servidores autorizados.
Ao usar este software, você confirma que tem permissão explícita para modificar arquivos shadow no servidor onde ele for executado.

  • Acesso ou uso não autorizado em sistemas que você não possui é ilegal.
  • O autor não assume nenhuma responsabilidade por danos, perda de dados ou consequências legais resultantes do uso indevido.
  • Use por sua conta e risco. Sempre teste em um ambiente seguro primeiro.
  • Se você não é o proprietário do servidor ou um administrador autorizado, pare agora e exclua este script imediatamente.

Mais Avisos: você pode ver o aviso na capa do Jenderal92. Confira AQUI !!!

Baixar ferramenta
  • Senha (com botão de copiar)
  • Botão de Login Automático – abre uma nova aba e faz login automaticamente usando uma requisição POST.