Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
buffalo — 一个 python3 多线程 SSH 字典攻击工具 | Kitploit
工具/GitHubGitHub/d0n601/buffalo
密码攻击渗透测试身份验证红队
GitHubd0n601/buffalo

buffalo

一个 python3 多线程 SSH 字典攻击工具

查看仓库
15年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Buffalo

一个 Python 3 脚本,使用两个文本文件作为输入,对目标 SSH 服务器执行字典/词表攻击。此脚本的编写目的是为了我的 Intel 技术筛选。

安装

此脚本依赖于 Paramiko 和 Colorama。 通过 pip install -r requirements.txt 或 pip3 install -r requirements.txt 安装依赖。

用法

默认设置

端口 22,无尝试次数限制,也无锁定时间
python3 buffalo.py localhost users.txt passwords.txt

更高的线程数

默认线程数为 100,可以使用 thread 标志提高或降低该数量。
python3 buffalo.py localhost users.txt passwords.txt --threads 200

非标准端口

在端口 2222 上指定服务
python3 buffalo.py localhost users.txt passwords.txt --port 2222

锁定时间窗口内的最大尝试次数

大多数系统在特定时间范围内对每个账户都设有某种尝试次数限制。为了避开这个限制,可以通过 --max_attempts 和 --lockout_period 标志限制每个账户的尝试次数。例如,将每个账户在 15 分钟内的尝试次数限制为 3 次。
python3 buffalo.py localhost users.txt passwords.txt --max_attempts 3 --lockout_period 15

帮助文档

root@kitploit:~
[$] python3 buffalo.py -h                                                                                         [12:39:53]
usage: buffalo.py [-h] [--port [PORT]] [--max_attempts [MAX_ATTEMPTS]] [--lockout_period [LOCKOUT_PERIOD]]
                  [--threads [THREADS]]
                  target users passwords

Quick SSH brute force script for Red Team @Intel.

positional arguments:
  target                Target IP or hostname.
  users                 Username file, one username per line.
  passwords             Password file, one password per line.

optional arguments:
  -h, --help            show this help message and exit
  --port [PORT]         SSH port. DEFAULT 22.
  --max_attempts [MAX_ATTEMPTS]
                        Max attempts per account within the lockout window. DEFAULT unlimited.
  --lockout_period [LOCKOUT_PERIOD]
                        Length of the lockout window in minutes. DEFAULT 0.
  --threads [THREADS]   Thread count. DEFAULT 100.

未来工作

这里简要列出了一些我认为未来实现起来会很酷的功能。

  • 大量用户界面改进,显示尝试过的凭据总数、显示已用时间、预计完成时间等。
  • 允许用户在运行时切换 冷却 时间,如果该时间对于特定服务器明显过短或过长的话。
  • 添加一个选项:当找到任何有效凭据时终止所有线程,而不是继续尝试其他用户账户。
  • 提供一个选项:如果找到有效凭据,可通过 Paramiko 客户端的 invoke_shell 打开交互式 shell。
  • 如果找到有效凭据,可利用 exec_command 的各种选项。以下是一些头脑风暴的想法。
    • 下载并执行 C2 stager。
    • 运行主机或网络枚举脚本。
    • 所有事情……
  • 代理、隧道……?
下载工具