default-cred-sweep

Installation
SKILL.md

默认凭据检测方法论

相关 skill:中间件漏洞(默认口令后的漏洞利用) → middleware-exploit;数据库攻击(默认口令直连) → database-exploit;凭据喷洒 → cred-spray

默认凭据是最低成本的攻击向量——不触发 WAF、不需要漏洞、成功率远超预期。很多管理员部署后从不改密码。

Phase 1: 服务识别与优先级排序

先识别目标上所有需要认证的服务,按价值排序:

优先级 服务类型 原因
P0 Web 管理后台 (admin panel) 通常有最高权限,可读写所有数据
P0 数据库 (MySQL/PostgreSQL/MSSQL) 直接读 flag 或用户数据
P1 中间件 (Tomcat/Jenkins/WebLogic) 可部署 webshell 或执行命令
P1 SSH/FTP/RDP 直接获得系统 shell
P2 Redis/Memcached/MongoDB 可能无认证,或默认密码
P2 IoT/路由器/打印机 Web UI 常年不改密码
Related skills

More from wgpsec/aboutsecurity

Installs
5
GitHub Stars
1.3K
First Seen
Mar 25, 2026