🔍 Contexte

Publié sur GitHub (HotStartLabs/sift), cet article présente Sift Secrets, un outil de triage de credentials et de données sensibles exposées sur des partages de fichiers réseau (SMB/DFS). Il est conçu pour les analystes en réponse à incident (IR) opérant sur des machines isolées.

🛠️ Fonctionnalités principales

  • Scan de partages réseau (SMB, DFS) à la recherche de credentials et secrets exposés
  • Interface de triage interactive avec raccourcis clavier, contexte élargi, et ouverture directe dans VS Code ou Notepad
  • Boucle de feedback : création de règles à la volée depuis l’interface, avec rescan incrémental (~1 seconde)
  • Copie locale rate-limitée (5 MB/s par défaut, résumable) pour préserver l’intégrité du partage source
  • Exportation en PDF, CSV, MD et JSON, avec redaction automatique des valeurs sensibles
  • Import de règles depuis gitleaks (TOML), Kingfisher/Titus (YAML), trufflehog (JSON)
  • Mode portable : archive zip ~11 MB avec runtime Python embarqué, sans installation ni droits admin

🎯 Types de fichiers ciblés (non couverts par les outils CI classiques)

  • web.config avec chaînes de connexion SQL
  • Scripts PowerShell avec net use ... /user:
  • Fichiers Office (.docx, .xlsx) contenant des mots de passe
  • unattend.xml, GPP Groups.xml (artefacts de déploiement Windows)
  • confCons.xml, .rdg, WinSCP.ini (mots de passe réversibles stockés)
  • Fichiers .kdbx, .pfx, id_rsa (détection par nom de fichier)
  • Fichiers .bak contenant des chaînes de connexion

🔐 Sécurité de l’outil lui-même

  • Interface web liée à 127.0.0.1 uniquement
  • Token aléatoire par lancement, cookie SameSite=Strict
  • Validation du header Host (protection contre DNS rebinding)
  • CSP sans origines externes
  • API /api/context et /api/open limitées aux chemins déjà indexés

📊 Système de règles (3 niveaux)

  • Tier 1 : formats de clés vendor, blocs PEM, GPP cpassword, dumps NTLM — non ambigus
  • Tier 2 (défaut) : règles de proximité (mot-clé secret + valeur)
  • Tier 3 : chaînes haute entropie, hex long, IBANs — haute sensibilité, bruit élevé

📝 Type d’article

Il s’agit d’une présentation d’outil open-source (nouveaux outils) destinée aux analystes IR et CTI, visant à combler les lacunes des scanners CI (gitleaks, trufflehog) dans le contexte spécifique du triage de partages de fichiers exposés.

🧠 TTPs et IOCs détectés

TTP

  • T1552.001 — Unsecured Credentials: Credentials In Files (Credential Access)
  • T1083 — File and Directory Discovery (Discovery)
  • T1039 — Data from Network Shared Drive (Collection)

Malware / Outils

  • sift (tool)
  • gitleaks (tool)
  • trufflehog (tool)
  • Snaffler (tool)

🔴 Indice de vérification factuelle : 30/100 (basse)

  • ⬜ github.com — source non référencée (0pts)
  • ✅ 15000 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 3 TTPs MITRE identifiées (15pts)
  • ⬜ date RSS ou approximée (0pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://github.com/HotStartLabs/sift