usethisname1419/HTTPFTPSSH_Killer

GitHub: usethisname1419/HTTPFTPSSH_Killer

一款支持 HTTP、FTP、SSH 协议的密码喷洒式暴力破解工具,通过降低单用户尝试频率来规避账户锁定风险。

Stars: 11 | Forks: 1

# HTTPFTPSSH_Killer 隆重介绍 HFSK —— 一款专为 HTTP、SSH 和 FTP 服务量身定制的复杂暴力破解工具。与传统的暴力破解不同,HFSK 模拟了“密码喷洒”(password spraying)方法,每个用户每次尝试三个密码。当用户列表遍历完毕后,它会循环使用接下来的三个密码继续尝试。这降低了账户被锁定和连接丢失的风险。 主要功能: 1. 目标选择:该工具赋予用户极大的灵活性,可以在 HTTP(S)、FTP 和 SSH 服务之间进行选择,并为攻击自定义端口号。 2. 密码选项:可选择使用预定的密码字典或动态生成随机密码。如果您对随机性感兴趣,HFSK 可以使用 `--rand 8 16` 来生成长度在 8 到 16 之间的密码,您也可以指定任何所需的最小和最大长度。 3. 针对判定 HTTP(s) 成功与否提供多种方法 - `--status-code`、`--failure-content-length`、`--success-content-length`、`--failure-pattern`、`--success-pattern` 4. 匿名化:掩盖您的行踪。借助 HFSK,您可以通过 Tor 路由流量,或从自定义的代理列表中进行选择。 5. 支持随机 user-agents 6. 详细报告:随时掌握进度。攻击结束后,HFSK 会提供一份简明的报告,详细说明攻击的持续时间和尝试次数。 7. 从上次已知的状态恢复攻击。 8. 暂停功能,可设置何时暂停以及暂停时长 --pause 3 1 [每 3 分钟暂停 1 分钟] 9. 详尽程度级别 1 和 2,用于显示详细消息 10. 使用 --sessions 强制创建新会话 11. 加载 CSRF token `--csrf` 12. 为密码尝试添加常见的前缀/后缀 `--suffix` `--prefix` HFSK 旨在降低被锁定的风险 ## 免责声明 **未经明确许可对任何系统进行暴力破解是非法且不道德的行为。在进行任何测试之前,请务必确保已获得适当的授权。请负责任且合乎道德地使用此工具。** ## 安装说明 1. 克隆此代码库: `git clone https://github.com/usethisname1419/HTTPFTPSSH_Killer.git` `cd HTTPFTPSSH_Killer` 3. 安装所需的库: `pip install -r requirements.txt` 4. 安装 HFSKv6.py `chmod +x install.sh` `./install.sh` 现在,您可以通过在命令行中输入 "HFSK" 来调用 HFSKv6 ## 选项 -sv --service --ip --tor -px --proxies -w --wordlist -r --rand -i --iterations -u --users --http-post --failure-content-length --success-content-length --failure-pattern --success-pattern --status-code -ra --random-agent --verbose --resume -ps --pause -ss --sessions --suffix --prefix --csrf HFSKv7 --fast-mode = 使用多线程同时运行所有迭代(实验性功能) ## 用法 `HFSK --service [ftp/ssh/http][Port} -w [path_to_wordlist] --users [path_to_user_list] --ip [target_ip_address]` HTTP-POST-FORM 攻击: ```HFSK --service http -w --ip [url/(endpoint)] http-post [pass=^PASS^S&users=^USERS^] failure/success-content-length [int] success/failure-pattern [str]``` 示例: `HFSK --service ssh 2222 -w /usr/share/wordlists/rockyou.txt --users users.txt --ip 172.16.1.83 --tor` 支持任意端口上的服务。`--service http 8080` 支持单个用户 `-u` 和用户列表 `--users` 若要使用随机密码,请使用 `-r` 或 `--rand` 标志,并输入随机密码的最小长度和最大长度,例如 ` -r 6 8` 表示生成 6 到 8 位字符的密码 您可以使用 `--proxies` 标志从列表中加载代理。 您还可以使用 `--tor` 标志通过 Tor 路由您的请求。 您可以使用 `-i` 或 `--iter` 标志更改每个攻击块的迭代次数,以设定每个用户名尝试的次数。 HTTP/HTTPS 攻击支持随机 user-agents `--random-agent` 通过 content-length、status-codes、response-patterns 检查 HTTP(S) 是否成功 `--status code`、`--failure/success-conten-length`、`--failure/success-pattern` 为密码尝试添加后缀/前缀 `--suffix`、`--prefix` 强制会话 `--sessions` 在 HTTP(S) 中使用 CSRF token `--csrf` - `--http-post "token=^CSRF^&login=^USER^&pwd=^PASS^"` 从上次已知的状态恢复攻击 `--resume`(需包含与上次攻击相同的参数) ## 支持 **Bitcoin (BTC)**: `bc1qtezfajhysn6dut07m60vtg0s33jy8tqcvjqqzk` 由 Derek Johnston 设计与维护。 希望您觉得这个工具很有用,并鼓励您在朋友和同事之间分享此工具! 未来计划:我计划让后缀/前缀在进入下一个单词之前,尝试每个单词的所有组合。我还计划创建一个快速模式,使用与迭代次数相同数量的线程以实现更快的攻击。请多多支持。
标签:PoC, 密码喷洒, 暴力破解, 逆向工具