改进并重构的CredKing密码喷洒工具,使用FireProx API轮换IP地址,保持匿名并绕过限流。
通过Amazon AWS直通代理发起密码喷洒/暴力破解攻击,每次认证尝试都会更换请求IP地址。此工具动态创建FireProx API,以实现更具隐蔽性的密码喷洒。
感谢@ustayready提供的CredKing和FireProx工具,它们构成了本套件的基础。
检测建议请参阅博客文章和检测部分。
注意账户锁定风险,务必了解目标的重置策略

当前支持的插件如下:
--plugin owa--plugin ews插件已移除--plugin adfs--plugin o365enum--plugin msol--plugin msgraph--plugin azuresso使用示例:
python3 credmaster.py --plugin {插件名} --access_key {密钥} --secret_access_key {密钥} -u 用户文件 -p 密码文件 -a 用户代理文件 {其他参数}
或
python3 credmaster.py --config config.json
此工具需要AWS API访问密钥,如何获取这些密钥的指南请见:https://bond-o.medium.com/aws-pass-through-proxy-84f1f7fa4b4b
所有其他使用详情可在Wiki中找到。
欢迎提交PR :)
欢迎联系我:
--plugin azvault--plugin okta--plugin fortinetvpn--plugin httpbrute--plugin gmailenum--plugin pingfed--plugin httppost