🔍 Contexte
Publié sur GitHub (HotStartLabs/sift), cet article présente Sift Secrets, un outil de triage de credentials et de données sensibles exposées sur des partages de fichiers réseau (SMB/DFS). Il est conçu pour les analystes en réponse à incident (IR) opérant sur des machines isolées.
🛠️ Fonctionnalités principales
- Scan de partages réseau (SMB, DFS) à la recherche de credentials et secrets exposés
- Interface de triage interactive avec raccourcis clavier, contexte élargi, et ouverture directe dans VS Code ou Notepad
- Boucle de feedback : création de règles à la volée depuis l’interface, avec rescan incrémental (~1 seconde)
- Copie locale rate-limitée (5 MB/s par défaut, résumable) pour préserver l’intégrité du partage source
- Exportation en PDF, CSV, MD et JSON, avec redaction automatique des valeurs sensibles
- Import de règles depuis gitleaks (TOML), Kingfisher/Titus (YAML), trufflehog (JSON)
- Mode portable : archive zip ~11 MB avec runtime Python embarqué, sans installation ni droits admin
🎯 Types de fichiers ciblés (non couverts par les outils CI classiques)
web.configavec chaînes de connexion SQL- Scripts PowerShell avec
net use ... /user: - Fichiers Office (
.docx,.xlsx) contenant des mots de passe unattend.xml,GPP Groups.xml(artefacts de déploiement Windows)confCons.xml,.rdg,WinSCP.ini(mots de passe réversibles stockés)- Fichiers
.kdbx,.pfx,id_rsa(détection par nom de fichier) - Fichiers
.bakcontenant des chaînes de connexion
🔐 Sécurité de l’outil lui-même
- Interface web liée à 127.0.0.1 uniquement
- Token aléatoire par lancement, cookie
SameSite=Strict - Validation du header
Host(protection contre DNS rebinding) - CSP sans origines externes
- API
/api/contextet/api/openlimitées aux chemins déjà indexés
📊 Système de règles (3 niveaux)
- Tier 1 : formats de clés vendor, blocs PEM, GPP cpassword, dumps NTLM — non ambigus
- Tier 2 (défaut) : règles de proximité (mot-clé secret + valeur)
- Tier 3 : chaînes haute entropie, hex long, IBANs — haute sensibilité, bruit élevé
📝 Type d’article
Il s’agit d’une présentation d’outil open-source (nouveaux outils) destinée aux analystes IR et CTI, visant à combler les lacunes des scanners CI (gitleaks, trufflehog) dans le contexte spécifique du triage de partages de fichiers exposés.
🧠 TTPs et IOCs détectés
TTP
- T1552.001 — Unsecured Credentials: Credentials In Files (Credential Access)
- T1083 — File and Directory Discovery (Discovery)
- T1039 — Data from Network Shared Drive (Collection)
Malware / Outils
- sift (tool)
- gitleaks (tool)
- trufflehog (tool)
- Snaffler (tool)
🔴 Indice de vérification factuelle : 30/100 (basse)
- ⬜ github.com — source non référencée (0pts)
- ✅ 15000 chars — texte complet (fulltext extrait) (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 3 TTPs MITRE identifiées (15pts)
- ⬜ date RSS ou approximée (0pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://github.com/HotStartLabs/sift