Default Credentials Cheat Sheet: золотая жила для пентестеров и защитников
Почему этот проект стоит вашего внимания
Представьте: вы проводите тест на проникновение и натыкаетесь на устройство с веб-интерфейсом. Первое, что приходит в голову — попробовать стандартные логин и пароль. Но где их искать? Именно эту проблему решает Default Credentials Cheat Sheet — масштабная база данных учетных данных по умолчанию для более чем 3600 продуктов от различных вендоров.
Что это за проект
Default Credentials Cheat Sheet — это:
- Коллекция стандартных пар администраторов для сетевого оборудования, веб-приложений, IoT-устройств
- Инструмент командной строки для быстрого поиска в этой базе
- Открытый проект, который постоянно пополняется сообществом
Проект собрал данные из надежных источников: routersploit, Seclists, changeme и документации производителей. При этом он не просто копирует их, а предоставляет удобный интерфейс для работы.
Кому это нужно
- Пентестерам — для быстрого поиска уязвимостей во время тестов
- Blue Team — для проверки собственной инфраструктуры на наличие устройств с паролями по умолчанию
- Исследователям безопасности — как справочник при анализе новых устройств
- Администраторам — для аудита паролей в своей сети
Как это работает: 5 ключевых возможностей
1. Быстрый поиск по базе
$ creds search tomcat
+----------------------------------+------------+------------+
| Product | username | password |
+----------------------------------+------------+------------+
| apache tomcat (web) | tomcat | tomcat |
| apache tomcat (web) | admin | admin |
+----------------------------------+------------+------------+
2. Экспорт результатов для автоматизации
$ creds search cisco export
[+] Creds saved to /tmp/cisco-usernames.txt , /tmp/cisco-passwords.txt
3. Работа через прокси
$ creds search dlink --proxy=http://localhost:8080
4. Регулярные обновления базы
$ creds update
Check for new updates...🔍
New updates are available 🚧
5. Альтернативный интерфейс — Pass Station
Для любителей красивых интерфейсов есть Pass Station с поддержкой JSON, YAML и CSV вывода.
Технические детали
- Написано на Python
- Устанавливается через pip
- Работает на Linux, Windows, macOS
- Открытая лицензия MIT
Практическое применение
- При пентесте: быстро проверяете все найденные устройства на стандартные учетки
- При аудите сети: ищете «забытые» устройства с паролями по умолчанию
- При настройке нового оборудования: проверяете, не оставили ли вы стандартные учетные данные
Вывод: стоит ли попробовать?
Default Credentials Cheat Sheet — must have инструмент в арсенале специалиста по безопасности. Он экономит часы рутинного поиска в документации и гугла. Особенно рекомендую:
- Начинающим пентестерам — как обучающий ресурс
- Командам SOC — для регулярных проверок инфраструктуры
- Исследователям IoT — для быстрого доступа к данным
Проект активно развивается — присоединяйтесь к сообществу и дополняйте базу!
Важно: Используйте инструмент только в законных целях тестирования с разрешения владельцев систем.
