Mebus/cupp
摘要
CUPP(Common User Passwords Profiler)是一个开源Python工具,用于根据用户信息分析弱密码,常用于合法渗透测试和取证调查。
查看缓存全文
缓存时间: 2026/06/30 11:25
Mebus/cupp
来源:https://github.com/Mebus/cupp
CUPP - 通用用户密码分析工具
构建状态 (https://travis-ci.org/Mebus/cupp) 覆盖率状态 (https://coveralls.io/github/Mebus/cupp) Codacy 徽章 (https://app.codacy.com/gh/Mebus/cupp/dashboard?utm_source=gh&utm_medium=referral&utm_content=&utm_campaign=Badge_grade) Rawsec 网络安全清单 (https://inventory.raw.pm/)
关于
最常见的认证形式是用户名和密码(或口令)的组合。如果两者与本地存储表中的值匹配,用户即可通过认证建立连接。密码强度衡量的是通过加密技术或基于库的自动化测试来猜测或破解密码的难度。
弱密码可能非常短,或仅使用字母数字字符,从而易于破解。弱密码也可能是通过用户画像容易猜到的信息,例如生日、昵称、地址、宠物或亲属的名字,或者像 God、love、money 或 password 这样的常见词汇。
这就是 CUPP 诞生的原因,它可用于合法的渗透测试或法医犯罪调查等场景。
要求
需要 Python 3 才能运行 CUPP。
快速开始
$ python3 cupp.py -h
选项
用法:cupp.py [选项]
-h 显示本菜单
-i 交互式提问,用于用户密码画像
-w 使用此选项对现有字典进行画像,
或使用 WyD.pl 的输出文件来搞点事情 :)
-l 从仓库下载大型词表
-a 直接从 Alecto 数据库解析默认用户名和密码。
Project Alecto 使用净化后的 Phenoelit 和 CIRT 数据库,两者已合并并增强。
-v 显示程序版本
配置
CUPP 包含配置文件 cupp.cfg,内有使用说明。
示例(快进)
cupp-example
许可证
本程序为自由软件;你可以重新分发和/或修改它, 遵守自由软件基金会发布的 GNU 通用公共许可证, 第 3 版或任何后续版本。
本程序分发的目的是希望它有用, 但不提供任何担保;甚至没有隐含的 适销性或特定用途的适用性担保。详情参见 GNU 通用公共许可证。
你应该已经收到一份 GNU 通用公共许可证的副本; 如果没有,请联系自由软件基金会: 59 Temple Place, Suite 330, Boston, MA 02111-1307 USA
更多信息请参见 ‘./LICENSE’ 文件。
GitHub 导入
本项目由 Mebus 从以下地址导入至 https://github.com/Mebus/cupp: http://www.remote-exploit.org/content/cupp-3.0.tar.gz http://www.remote-exploit.org/articles/misc_research__amp_code/index.html 以鼓励该工具的进一步开发。
原作者
Muris Kurgas(又称 j0rgan) [email protected] http://www.remote-exploit.org http://www.azuzi.me
贡献者
-
Bosko Petrovic(又称 bolexxx) [email protected] http://www.offensive-security.com http://www.bolexxx.net
-
Mebus https://github.com/Mebus/
-
Abhro https://github.com/Abhro/
-
Andrea Giacomo https://github.com/codepr
-
quantumcore https://github.com/quantumcore
相似文章
MedCUA-Bench:面向临床计算机操作智能体的截图型基准测试
MedCUA-Bench是一个新的基准测试,用于评估计算机操作智能体在临床软件任务上的表现,涵盖10个医学领域的18个场景,并包含安全维度。结果显示,当前智能体表现不佳,尤其在真实OpenEMR上,凸显了可靠性方面的显著差距。
soxoj/maigret
Maigret 是一个开源工具,仅通过用户名即可收集某人的档案,检查数千个网站上的账户并收集可用信息。它支持3000多个网站,可以通过命令行或Python库使用。
超过10%的MCP服务器通过工具响应泄露凭据/个人身份信息,而非网络调用——SAST/DAST无法检测到
一份安全报告显示,超过10%的MCP服务器通过工具响应泄露凭据或个人身份信息,绕过了传统的SAST/DAST扫描。
plass:管理密码
plass 是一个用 C 语言编写的极简密码管理器,受 UNIX 哲学启发,使用 GPG 进行加密,并借助 got 进行版本控制。
密码糟糕透了。通行密钥能取代它们吗?
讨论通行密钥作为一种更安全的认证方法取代密码的潜力。