usethisname1419/HTTPFTPSSH_Killer
GitHub: usethisname1419/HTTPFTPSSH_Killer
一款支持 HTTP、FTP、SSH 协议的密码喷洒式暴力破解工具,通过降低单用户尝试频率来规避账户锁定风险。
Stars: 11 | Forks: 1
# HTTPFTPSSH_Killer
隆重介绍 HFSK —— 一款专为 HTTP、SSH 和 FTP 服务量身定制的复杂暴力破解工具。与传统的暴力破解不同,HFSK 模拟了“密码喷洒”(password spraying)方法,每个用户每次尝试三个密码。当用户列表遍历完毕后,它会循环使用接下来的三个密码继续尝试。这降低了账户被锁定和连接丢失的风险。
主要功能:
1. 目标选择:该工具赋予用户极大的灵活性,可以在 HTTP(S)、FTP 和 SSH 服务之间进行选择,并为攻击自定义端口号。
2. 密码选项:可选择使用预定的密码字典或动态生成随机密码。如果您对随机性感兴趣,HFSK 可以使用 `--rand 8 16` 来生成长度在 8 到 16 之间的密码,您也可以指定任何所需的最小和最大长度。
3. 针对判定 HTTP(s) 成功与否提供多种方法 - `--status-code`、`--failure-content-length`、`--success-content-length`、`--failure-pattern`、`--success-pattern`
4. 匿名化:掩盖您的行踪。借助 HFSK,您可以通过 Tor 路由流量,或从自定义的代理列表中进行选择。
5. 支持随机 user-agents
6. 详细报告:随时掌握进度。攻击结束后,HFSK 会提供一份简明的报告,详细说明攻击的持续时间和尝试次数。
7. 从上次已知的状态恢复攻击。
8. 暂停功能,可设置何时暂停以及暂停时长 --pause 3 1 [每 3 分钟暂停 1 分钟]
9. 详尽程度级别 1 和 2,用于显示详细消息
10. 使用 --sessions 强制创建新会话
11. 加载 CSRF token `--csrf`
12. 为密码尝试添加常见的前缀/后缀 `--suffix` `--prefix`
HFSK 旨在降低被锁定的风险
## 免责声明
**未经明确许可对任何系统进行暴力破解是非法且不道德的行为。在进行任何测试之前,请务必确保已获得适当的授权。请负责任且合乎道德地使用此工具。**
## 安装说明
1. 克隆此代码库:
`git clone https://github.com/usethisname1419/HTTPFTPSSH_Killer.git`
`cd HTTPFTPSSH_Killer`
3. 安装所需的库:
`pip install -r requirements.txt`
4. 安装 HFSKv6.py
`chmod +x install.sh`
`./install.sh`
现在,您可以通过在命令行中输入 "HFSK" 来调用 HFSKv6
## 选项
-sv --service
--ip
--tor
-px --proxies
-w --wordlist
-r --rand
-i --iterations
-u --users
--http-post
--failure-content-length
--success-content-length
--failure-pattern
--success-pattern
--status-code
-ra --random-agent
--verbose
--resume
-ps --pause
-ss --sessions
--suffix
--prefix
--csrf
HFSKv7
--fast-mode = 使用多线程同时运行所有迭代(实验性功能)
## 用法
`HFSK --service [ftp/ssh/http][Port} -w [path_to_wordlist] --users [path_to_user_list] --ip [target_ip_address]`
HTTP-POST-FORM 攻击:
```HFSK --service http -w --ip [url/(endpoint)] http-post [pass=^PASS^S&users=^USERS^] failure/success-content-length [int] success/failure-pattern [str]```
示例:
`HFSK --service ssh 2222 -w /usr/share/wordlists/rockyou.txt --users users.txt --ip 172.16.1.83 --tor`
支持任意端口上的服务。`--service http 8080`
支持单个用户 `-u` 和用户列表 `--users`
若要使用随机密码,请使用 `-r` 或 `--rand` 标志,并输入随机密码的最小长度和最大长度,例如 ` -r 6 8` 表示生成 6 到 8 位字符的密码
您可以使用 `--proxies` 标志从列表中加载代理。
您还可以使用 `--tor` 标志通过 Tor 路由您的请求。
您可以使用 `-i` 或 `--iter` 标志更改每个攻击块的迭代次数,以设定每个用户名尝试的次数。
HTTP/HTTPS 攻击支持随机 user-agents `--random-agent`
通过 content-length、status-codes、response-patterns 检查 HTTP(S) 是否成功 `--status code`、`--failure/success-conten-length`、`--failure/success-pattern`
为密码尝试添加后缀/前缀 `--suffix`、`--prefix`
强制会话 `--sessions`
在 HTTP(S) 中使用 CSRF token `--csrf` - `--http-post "token=^CSRF^&login=^USER^&pwd=^PASS^"`
从上次已知的状态恢复攻击 `--resume`(需包含与上次攻击相同的参数)
## 支持
**Bitcoin (BTC)**: `bc1qtezfajhysn6dut07m60vtg0s33jy8tqcvjqqzk`
由 Derek Johnston 设计与维护。
希望您觉得这个工具很有用,并鼓励您在朋友和同事之间分享此工具!
未来计划:我计划让后缀/前缀在进入下一个单词之前,尝试每个单词的所有组合。我还计划创建一个快速模式,使用与迭代次数相同数量的线程以实现更快的攻击。请多多支持。
标签:PoC, 密码喷洒, 暴力破解, 逆向工具