Default HTTP Login Hunter — автоматический поиск стандартных учетных данных

21 Nov, 2020

Репозиторий давно не обновлялся

Последнее обновление было 5 лет назад.

335
🔱 55
👥 15

Знакомая ситуация? Новый роутер на складе, камера наблюдения в офисе или сервер в инфраструктуре — и никто не помнит пароль от административной панели. Именно для таких случаев создан инструмент Default HTTP Login Hunter.

Что это за инструмент?

Default HTTP Login Hunter — это bash-скрипт, который умеет проверять более 380 различных веб-интерфейсов на наличие стандартных учетных данных. Под капотом он использует базу NNdefaccts — альтернативный набор данных для скрипта Nmap http-default-accounts.

Кому пригодится:

  • Сисадминам для аудита собственной инфраструктуры
  • Пентестерам при проверке сетевого периметра
  • ИТ-специалистам, работающим с разнородным оборудованием

Какие системы поддерживаются?

Скрипт охватывает впечатляющий спектр устройств и ПО:

  • Сетевое оборудование: Cisco, D-Link, Asus, 3Com
  • Видеонаблюдение: Hikvision, AXIS, Sanyo
  • Серверные решения: Apache Tomcat, JBoss, WebLogic
  • Системы мониторинга: Nagios, Cacti, OpenNMS
  • Управление серверами: Dell iDRAC, HP iLO

Полный список можно найти в файле list.txt репозитория.

Реклама

Как это работает на практике?

Использование предельно простое. Вот несколько примеров:

# Проверка одного IP-адреса
default-http-login-hunter.sh 192.168.1.1

# Проверка с указанием порта
default-http-login-hunter.sh 10.0.0.1:8080

# Работа с HTTPS
default-http-login-hunter.sh https://example.com:8443/

# Массовая проверка из файла
default-http-login-hunter.sh urls.txt

Для самых любопытных есть режим повышенной детализации с флагом -vvv.

Технические особенности

  1. База данных учетных записей: основана на проекте NNdefaccts, который поддерживается участником сообщества Nmap
  2. Гибкость: работает с любым веб-интерфейсом, поддерживающим HTTP-авторизацию
  3. Обновления: простой способ синхронизировать базу (default-http-login-hunter.sh update)

Когда это действительно полезно?

Из личного опыта могу выделить три основных сценария:

  1. Аудит после внедрения: когда нужно проверить, не остались ли где-то стандартные пароли
  2. Инвентаризация: при работе с "наследством" от предыдущих администраторов
  3. Образовательные цели: демонстрация важности смены паролей по умолчанию

Меры предосторожности

Важно помнить:

  • Используйте инструмент только для проверки систем, на которые имеете право доступа
  • Обнаружив уязвимость, сразу меняйте учетные данные
  • В продакшн-средах применяйте с осторожностью — частые запросы могут вызвать подозрения

Default HTTP Login Hunter — это не «хакерский» инструмент, а важный помощник для поддержания безопасности. Он особенно ценен в гетерогенных средах, где легко упустить из виду какое-то устройство со стандартными настройками.

Для тех, кто хочет копнуть глубже, рекомендую посетить официальный сайт проекта. А если вы работаете с Nmap, обязательно ознакомьтесь с оригинальным проектом NNdefaccts.

🍪 Мы используем файлы cookie и сервис аналитики Яндекс.Метрика, чтобы сайт работал лучше. Продолжая пользоваться devtrends.ru, вы соглашаетесь с обработкой данных согласно Политике конфиденциальности.