Default HTTP Login Hunter — автоматический поиск стандартных учетных данных
Репозиторий давно не обновлялся
Последнее обновление было 5 лет назад.
Знакомая ситуация? Новый роутер на складе, камера наблюдения в офисе или сервер в инфраструктуре — и никто не помнит пароль от административной панели. Именно для таких случаев создан инструмент Default HTTP Login Hunter.
Что это за инструмент?
Default HTTP Login Hunter — это bash-скрипт, который умеет проверять более 380 различных веб-интерфейсов на наличие стандартных учетных данных. Под капотом он использует базу NNdefaccts — альтернативный набор данных для скрипта Nmap http-default-accounts.
Кому пригодится:
- Сисадминам для аудита собственной инфраструктуры
- Пентестерам при проверке сетевого периметра
- ИТ-специалистам, работающим с разнородным оборудованием
Какие системы поддерживаются?
Скрипт охватывает впечатляющий спектр устройств и ПО:
- Сетевое оборудование: Cisco, D-Link, Asus, 3Com
- Видеонаблюдение: Hikvision, AXIS, Sanyo
- Серверные решения: Apache Tomcat, JBoss, WebLogic
- Системы мониторинга: Nagios, Cacti, OpenNMS
- Управление серверами: Dell iDRAC, HP iLO
Полный список можно найти в файле list.txt репозитория.
Как это работает на практике?
Использование предельно простое. Вот несколько примеров:
# Проверка одного IP-адреса
default-http-login-hunter.sh 192.168.1.1
# Проверка с указанием порта
default-http-login-hunter.sh 10.0.0.1:8080
# Работа с HTTPS
default-http-login-hunter.sh https://example.com:8443/
# Массовая проверка из файла
default-http-login-hunter.sh urls.txt
Для самых любопытных есть режим повышенной детализации с флагом -vvv.
Технические особенности
- База данных учетных записей: основана на проекте NNdefaccts, который поддерживается участником сообщества Nmap
- Гибкость: работает с любым веб-интерфейсом, поддерживающим HTTP-авторизацию
- Обновления: простой способ синхронизировать базу (
default-http-login-hunter.sh update)
Когда это действительно полезно?
Из личного опыта могу выделить три основных сценария:
- Аудит после внедрения: когда нужно проверить, не остались ли где-то стандартные пароли
- Инвентаризация: при работе с "наследством" от предыдущих администраторов
- Образовательные цели: демонстрация важности смены паролей по умолчанию
Меры предосторожности
Важно помнить:
- Используйте инструмент только для проверки систем, на которые имеете право доступа
- Обнаружив уязвимость, сразу меняйте учетные данные
- В продакшн-средах применяйте с осторожностью — частые запросы могут вызвать подозрения
Default HTTP Login Hunter — это не «хакерский» инструмент, а важный помощник для поддержания безопасности. Он особенно ценен в гетерогенных средах, где легко упустить из виду какое-то устройство со стандартными настройками.
Для тех, кто хочет копнуть глубже, рекомендую посетить официальный сайт проекта. А если вы работаете с Nmap, обязательно ознакомьтесь с оригинальным проектом NNdefaccts.
