Sift Secrets : outil open-source de triage de credentials exposés sur partages réseau
đ Contexte PubliĂ© sur GitHub (HotStartLabs/sift), cet article prĂ©sente Sift Secrets, un outil de triage de credentials et de donnĂ©es sensibles exposĂ©es sur des partages de fichiers rĂ©seau (SMB/DFS). Il est conçu pour les analystes en rĂ©ponse Ă incident (IR) opĂ©rant sur des machines isolĂ©es. đ ïž FonctionnalitĂ©s principales Scan de partages rĂ©seau (SMB, DFS) Ă la recherche de credentials et secrets exposĂ©s Interface de triage interactive avec raccourcis clavier, contexte Ă©largi, et ouverture directe dans VS Code ou Notepad Boucle de feedback : crĂ©ation de rĂšgles Ă la volĂ©e depuis lâinterface, avec rescan incrĂ©mental (~1 seconde) Copie locale rate-limitĂ©e (5 MB/s par dĂ©faut, rĂ©sumable) pour prĂ©server lâintĂ©gritĂ© du partage source Exportation en PDF, CSV, MD et JSON, avec redaction automatique des valeurs sensibles Import de rĂšgles depuis gitleaks (TOML), Kingfisher/Titus (YAML), trufflehog (JSON) Mode portable : archive zip ~11 MB avec runtime Python embarquĂ©, sans installation ni droits admin đŻ Types de fichiers ciblĂ©s (non couverts par les outils CI classiques) web.config avec chaĂźnes de connexion SQL Scripts PowerShell avec net use ... /user: Fichiers Office (.docx, .xlsx) contenant des mots de passe unattend.xml, GPP Groups.xml (artefacts de dĂ©ploiement Windows) confCons.xml, .rdg, WinSCP.ini (mots de passe rĂ©versibles stockĂ©s) Fichiers .kdbx, .pfx, id_rsa (dĂ©tection par nom de fichier) Fichiers .bak contenant des chaĂźnes de connexion đ SĂ©curitĂ© de lâoutil lui-mĂȘme Interface web liĂ©e Ă 127.0.0.1 uniquement Token alĂ©atoire par lancement, cookie SameSite=Strict Validation du header Host (protection contre DNS rebinding) CSP sans origines externes API /api/context et /api/open limitĂ©es aux chemins dĂ©jĂ indexĂ©s đ SystĂšme de rĂšgles (3 niveaux) Tier 1 : formats de clĂ©s vendor, blocs PEM, GPP cpassword, dumps NTLM â non ambigus Tier 2 (dĂ©faut) : rĂšgles de proximitĂ© (mot-clĂ© secret + valeur) Tier 3 : chaĂźnes haute entropie, hex long, IBANs â haute sensibilitĂ©, bruit Ă©levĂ© đ Type dâarticle Il sâagit dâune prĂ©sentation dâoutil open-source (nouveaux outils) destinĂ©e aux analystes IR et CTI, visant Ă combler les lacunes des scanners CI (gitleaks, trufflehog) dans le contexte spĂ©cifique du triage de partages de fichiers exposĂ©s. ...