Linux Local Password Attacks

Credential Hunting in Linux

Configuration Files

for l in $(echo ".conf .config .cnf");do echo -e "\nFile extension: " $l; find / -name *$l 2>/dev/null | grep -v "lib\|fonts\|share\|core" ;done

File extension:  .conf
/run/tmpfiles.d/static-nodes.conf
/run/NetworkManager/resolv.conf
/run/NetworkManager/no-stub-resolv.conf
/run/NetworkManager/conf.d/10-globally-managed-devices.conf
...SNIP...
/etc/ltrace.conf
/etc/rygel.conf
/etc/ld.so.conf.d/x86_64-linux-gnu.conf
/etc/ld.so.conf.d/fakeroot-x86_64-linux-gnu.conf
/etc/fprintd.conf

File extension:  .config

Credentials in Configuration Files

Databases

Notes

Scripts

Cronjobs

SSH Keys

SSH Private Keys

SSH Public Keys

History

Bash History

Logs

Archivo de registro

Descripción

/var/log/messages

Registros genéricos de actividad del sistema.

/var/log/syslog

Registros genéricos de actividad del sistema.

/var/log/auth.log

(Debian) Todos los registros relacionados con la autenticación.

/var/log/secure

(RedHat/CentOS) Todos los registros relacionados con la autenticación.

/var/log/boot.log

Información de arranque.

/var/log/dmesg

Información y registros relacionados con hardware y controladores.

/var/log/kern.log

Advertencias, errores y registros relacionados con el kernel.

/var/log/faillog

Intentos de inicio de sesión fallidos.

/var/log/cron

Información relacionada con trabajos cron.

/var/log/mail.log

Todos los registros relacionados con el servidor de correo.

/var/log/httpd

Todos los registros relacionados con Apache.

/var/log/mysqld.log

Todos los registros relacionados con el servidor MySQL.

Memory and Cache

Memory - Mimipenguin

Memory - LaZagne

Browsers

Firefox Stored Credentials

Decrypting Firefox Credentials

Browsers - LaZagne

Passwd, Shadow & Opasswd

Passwd File

Passwd Format

cry0l1t3

:

x

:

1000

:

1000

:

cry0l1t3,,,

:

/home/cry0l1t3

:

/bin/bash

Login name

Password info

UID

GUID

Full name/comments

Home directory

Shell

Shadow Format

cry0l1t3

:

$6$wBRzy$...SNIP...x9cDWUxW1

:

18937

:

0

:

99999

:

7

:

:

:

Username

Encrypted password

Last PW change

Min. PW age

Max. PW age

Warning period

Inactivity period

Expiration date

Unu

Cracking Linux Credentials

Unshadow

Hashcat - Cracking Unshadowed Hashes

Hashcat - Cracking MD5 Hashes

Last updated