Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CredMaster — Ferramenta de password spraying CredKing refatorada e aprimorada, usa APIs FireProx para rotacionar endereços IP, permanecer anônimo e contornar o throttling. | Kitploit
Ferramentas/GitHubGitHub/knavesec/credmaster
Quebra de SenhasReconhecimentoAtaques de SenhaEvasão de IDS/IPSExploração de Aplicações WebTestes de Segurança de APIsColeta de InformaçõesTestes de PenetraçãoSegurança na NuvemGerenciamento de Identidade e Acesso (IAM)AutenticaçãoRed Teaming
1.3k173há 1 anoRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHubknavesec/credmaster

CredMaster

Ferramenta de password spraying CredKing refatorada e aprimorada, usa APIs FireProx para rotacionar endereços IP, permanecer anônimo e contornar o throttling.

Ver Repositório

CredMaster

Lance um ataque de password spray / brute force através de proxies de passagem da Amazon AWS, alterando o endereço IP solicitante a cada tentativa de autenticação. Isso cria dinamicamente APIs FireProx para password sprays mais evasivos.

Agradecimento especial ao @ustayready pelas suas ferramentas CredKing e FireProx, que formam a base deste conjunto de ferramentas.

Veja todas as notas completas na Wiki, ferramenta lançada com detalhes neste post do blog

Para dicas de detecção, veja o post do blog e a seção de detecção.

Tenha cuidado com bloqueios de conta, conheça as políticas de redefinição do seu alvo

TL;DR

  1. Baixe o repositório com git clone
  2. Se não tiver certeza de como criar as chaves corretas, veja este blog.
  3. pip install -r requirements.txt
  4. Preencha o arquivo de configuração (wiki) com as opções desejadas, ou forneça via CLI

Benefícios & Funcionalidades

  • Rotaciona o endereço IP solicitante a cada requisição
  • Gera automaticamente APIs para passagem por proxy
  • Falsifica números de rastreamento de API, IPs forwarded-for e outros cabeçalhos de rastreamento de proxy = totalmente anônimo
  • Configuração fácil via arquivo de configuração
  • Processamento multi-threaded
  • Contadores de atraso de senha e configuração para evasão de políticas de bloqueio de conta
  • Adicione facilmente novos plugins
  • Saída colorida
  • Sistemas de notificação para Keybase, Slack, Discord, Teams e Pushover
  • Configuração WeekdayWarrior para spraying programado e evasão de SOC

general

Uso Rápido

Os seguintes plugins são atualmente suportados:

  • OWA - Outlook Web Access
    • --plugin owa
  • EWS - Exchange Web Services
    • --plugin ews
  • O365 - Office365 - DESCONTINUADO
    • plugin removed
  • ADFS - Active Directory Federation Services
    • --plugin adfs
  • O365Enum - Enumeração de Usuários do Office365 (Sem Requisição de Autenticação)
    • --plugin o365enum
  • MSOL - Microsoft Online
    • --plugin msol
  • MSGraph - Módulo MSGraph, ponto de spray do msgraph para credenciais do Azure e MSOL
    • --plugin msgraph
  • AzureSSO - Endpoint do Azure AD Seamless SSO

Exemplo de Uso:

root@kitploit:~
python3 credmaster.py --plugin {pluginname} --access_key {key} --secret_access_key {key} -u userfile -p passwordfile -a useragentfile {otherargs}

ou

root@kitploit:~
python3 credmaster.py --config config.json

Esta ferramenta requer chaves de acesso à API AWS; um passo a passo de como adquirir essas chaves pode ser encontrado aqui: https://bond-o.medium.com/aws-pass-through-proxy-84f1f7fa4b4b

Todos os outros detalhes de uso podem ser encontrados na wiki

TODO

PRs são bem-vindos :)

  • Novo Plugin: Método Go365 da Optiv - Inclui recursos de autenticação e enumeração de usuários do Office365 via SOAP
  • Funcionalidade de "retomar" para varreduras pausadas/canceladas. Idealmente armazenando dados das APIs usadas, se foram destruídas e em qual usuário/senha o spray estava
  • Método para determinar de forma confiável se uma tentativa de autenticação foi limitada (throttled), para que o nome de usuário pudesse ser re-enfileirado e testado novamente mais tarde para cobertura total (teria que ser por plugin, retornar o valor booleano "throttled" no script do plugin, re-enfileirar se houver throttling)
  • Sistema de notificação para webhooks (Teams TODO)
  • Flag de parada em caso de sucesso
  • Reformulação do perfil de spray
  • Notas de desenvolvimento
  • Spray usuário==senha

Créditos

  • Mike Felch (ustayready) - CredKing & FireProx
  • Beau Bullock (dafthack) - ferramenta MSOLSpray
  • Martin Ingesen (mrtn9) - ferramenta MSOLSpray em Python
  • Oliver Morton (grimhacker) - ferramenta Office365UserEnum
  • Marcello (byt3bl33d3r) - SprayingToolkit
  • Erforschr - ferramenta de brute force HTTP
  • Florian Hauser (frycos da codewhitesec) - plugin ADFS
  • nyxgeek - implementação em Python do Azure AD Seamless SSO
  • Joe Helle (joehelle) - Oh365UserFinder
  • Cameron Geehr (BarrelTit0r) - ferramenta o365enum
  • Max Gruenberg (Max_Gruenberg) - plugin o365enum
  • x0rz - técnica GmailEnum
  • Kole Swesey (0xPanic_) - PRs variados
  • Logan (TheToddLuci0) - Correções variadas de bugs, autenticação na AWS e notificações no Keybase
  • Andy Gill (ZephrFish) - Funções de cor + ajustes/notificações, ajuda na reescrita do desenvolvimento, módulo AzVault
  • Hugo VINCENT (@hugow) - Tamanho do lote / atraso
  • Dennis Herrmann (dhn_ da CODE WHITE GmbH) - Suporte a notificações Ntfy
  • Jason Juntunen (missing0x00) - plugin PingFed
  • Gustavo Penna (moreirapenna2) - plugin HTTP POST

Sinta-se à vontade para me enviar uma mensagem

  • @knave no Keybase
  • Twitter - knavesec
Baixar ferramenta
  • --plugin azuresso
  • AzVault - Módulo AzVault, ponto de spray do Azure diferente do MSOL/AzureSSO
    • --plugin azvault
  • Okta - Portal de Autenticação Okta
    • --plugin okta
  • FortinetVPN - Cliente VPN Fortinet
    • --plugin fortinetvpn
  • HTTPBrute - Métodos Genéricos de HTTP Brute (Basic/Digest/NTLM)
    • --plugin httpbrute
  • GMailEnum - Enumeração GSuite/Gmail
    • --plugin gmailenum
  • PingFed - Autenticação Federada Ping
    • --plugin pingfed
  • HTTPPost - HTTP POST Genérico com corpo e cabeçalhos personalizados
    • --plugin httppost