Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
credential-attacks-toolkit — Полный набор инструментов для атак на учётные данные при авторизованном тестировании безопасности — SSH, FTP, веб-логин, брутфорс, атаки по словарю | Kitploit
Инструменты/GitHubGitHub/amibhai/credential-attacks-toolkit
РазведкаАтаки на ПаролиТестирование на ПроникновениеRed Teaming
GitHubamibhai/credential-attacks-toolkit

credential-attacks-toolkit

Полный набор инструментов для атак на учётные данные при авторизованном тестировании безопасности — SSH, FTP, веб-логин, брутфорс, атаки по словарю

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
1251 месяц назадЕщё не проверено

CredAttack — Набор инструментов для атак на учётные данные

Release Python Protocols Tests License

⚠️ ПРАВОВОЕ УВЕДОМЛЕНИЕ — ТОЛЬКО авторизованное тестирование безопасности.
Использование этого инструмента против систем, которыми вы не владеете или на тестирование которых у вас нет явного письменного разрешения, является незаконным в соответствии с Computer Fraud and Abuse Act (США), Computer Misuse Act (Великобритания) и аналогичными законами по всему миру. См. SECURITY.md.


Содержание

  • Что такое CredAttack?
  • Режимы атак
  • Поддерживаемые протоколы
  • Архитектура
  • Быстрый старт
  • Установка
  • Справочник CLI
  • Движок мутации паролей
  • База данных учётных данных по умолчанию
  • Ротация прокси
  • HTML-отчёты
  • Конфигурация и переменные окружения
  • Docker
  • Тестирование
  • Структура проекта
  • Участие в разработке

Что такое CredAttack?

CredAttack — это модульный, готовый к продакшену набор для тестирования учётных данных, предназначенный для авторизованных пентестов. Он охватывает полный жизненный цикл атаки на учётные данные:

ФазаВозможность CredAttack
РазведкаБаза учётных данных по умолчанию (200+ пар), умная генерация шаблонов на основе имени пользователя
Атака17 протокольных атакующих модулей, 6 режимов атак, кампании по нескольким целям
УклонениеОбнаружение блокировок, настраиваемое ограничение скорости, джиттер, ротация прокси
ОтчётностьЖурнал аудита JSONL, HTML-отчёт Jinja2, баннер найденных учётных данных + выгрузка в файл

Режимы атак

РежимКомандаОписание
Словарныйssh, ftp, smb, …Список слов против одного пользователя
РаспылениеsprayОдин пароль по списку пользователей (безопасно от блокировок)
КомбинированныйcomboКаждый пользователь × каждый пароль
УмныйsmartГенерация шаблонов на основе имени пользователя/компании
По умолчаниюdefaultsПеребор 200+ известных значений по умолчанию для сервисов
МногоцелевойmultiОдна и та же атака по списку хостов
Полный конвейерfullВсе протоколы, один отчёт

Поддерживаемые протоколы

#ПротоколМодульПорт по умолчаниюПримечания
1SSHssh.py22paramiko, аутентификация по ключу/паролю
2FTPftp.py21Активный и пассивный режимы
3HTTP Formhttp_form.py80/443Автоопределение CSRF-токена
4HTTP Basichttp_basic.py80RFC 7617
5HTTP Digesthttp_digest.py80RFC 7616
6SMBsmb.py445impacket, NTLM
7RDPrdp.py3389impacket NLA
8SMTPsmtp.py587STARTTLS
9POP3pop3.py110Поддержка APOP
10IMAPimap.py143STARTTLS
11MySQLmysql.py3306mysql-connector-python
12MSSQLmssql.py1433pymssql
13Redisredis_proto.py6379Команда AUTH
14MongoDBmongodb.py27017pymongo
15WinRMwinrm.py5985NTLM, pywinrm
16LDAPldap_proto.py389ldap3, автоопределение rootDSE
17Telnettelnet.py23Сырой TCP
18VNCvnc.py5900Сырой DES challenge-response

Архитектура

credattack.py          ← тонкий переходник: `python credattack.py ...` из клонированного репозитория
│
├── credattack/cli.py   ← CLI (Typer) — 8 подкоманд режимов атак; также
│                          консольный скрипт `credattack` при установке через pip
├── credattack/core/
│   ├── config.py      ← Pydantic v2 Settings, переопределение через переменные окружения CREDATTACK_*
│   ├── engine.py      ← AttackEngine (ThreadPoolExecutor + Rich progress UI)
│   ├── lockout.py     ← LockoutDetector (скользящее окно, потокобезопасный)
│   ├── proxy.py       ← ProxyRotator (round-robin, проверка работоспособности, понижение)
│   ├── mutator.py     ← PasswordMutator (leet, сезонные, суффиксы, клавиатурный обход…)
│   ├── result.py      ← Датклассы AttemptResult + SessionReport
│   ├── report.py      ← Генератор HTML-отчётов Jinja2
│   └── logger.py      ← Логирование Rich + запись журнала аудита JSONL
│
├── credattack/protocols/
│   └── *.py           ← 18 реализаций ProtocolAttacker
│
├── credattack/data/
│   ├── default_creds.json    ← 200+ реальных пар учётных данных по умолчанию
│   ├── smart_patterns.json   ← 140+ корпоративных шаблонов паролей
│   └── wordlists/            ← Списки паролей по умолчанию для каждого сервиса
│
└── tests/             ← 50+ тестов pytest (модульные + моки протоколов)

Быстрый старт

# Клонирование и настройка
git clone https://github.com/amibhai/credential-attacks-toolkit.git
cd credential-attacks-toolkit
python -m venv .venv && source .venv/bin/activate   # Windows: .venv\Scripts\activate
pip install -r requirements.txt

# Проверка версии
python credattack.py --version

# Пробный запуск (без подключений — проверьте свои списки слов)
python credattack.py ssh -t 192.168.1.100 -u admin -P wordlists/common_passwords.txt --dry-run

# Реальная словарная атака SSH
python credattack.py ssh -t 192.168.1.100 -u admin -P /path/to/rockyou.txt

# Распыление пароля (с ограничением скорости, безопасно от блокировок)
python credattack.py spray -t 192.168.1.100 --protocol ssh -U users.txt -p "Summer2024!" --delay 30

# Умный режим — генерация шаблонов из имени пользователя + компании
python credattack.py smart -t 192.168.1.100 --protocol ssh -u john.doe --company ACME

# Перебор значений по умолчанию для сервиса
python credattack.py defaults -t 192.168.1.100 --protocol mysql

# Многоцелевая кампания
python credattack.py multi --targets hosts.txt --protocol ssh -U users.txt -P passes.txt

Установка

Вариант A — pip + virtualenv (рекомендуется)

python -m venv .venv
source .venv/bin/activate        # Windows: .venv\Scripts\activate
pip install --upgrade pip
pip install -r requirements.txt

Вариант B — сокращения Makefile

make install      # основные зависимости
make install-dev  # + pytest-cov, ruff, mypy

Вариант C — установка через pip (редактируемая или из колеса)

pip install -e .          # только основные зависимости
pip install -e .[full]    # + SMB/RDP/MySQL/MSSQL/Redis/MongoDB/WinRM/LDAP
pip install -e .[dev]     # + pytest/ruff/mypy

credattack --version      # консольный скрипт, эквивалент `python credattack.py`

Вариант D — Docker

docker build -t credattack -f docker/Dockerfile .
docker run --rm credattack --help

# Подключите свои списки слов и соберите вывод
docker run --rm \
  -v $(pwd)/wordlists:/app/wordlists:ro \
  -v $(pwd)/output:/app/output \
  credattack ssh -t 192.168.1.100 -u admin -P wordlists/common_passwords.txt

Справочник CLI

Глобальные параметры

python credattack.py [OPTIONS] COMMAND [ARGS]...
Скачать инструмент