Shotlooter进阶指南:自定义keywords.txt精准捕获AWS密钥、数据库密码等敏感数据

📅 2026/8/21 13:02:18
Shotlooter进阶指南:自定义keywords.txt精准捕获AWS密钥、数据库密码等敏感数据
Shotlooter进阶指南自定义keywords.txt精准捕获AWS密钥、数据库密码等敏感数据【免费下载链接】shotlootera recon tool that finds sensitive data inside the screenshots uploaded to prnt.sc项目地址: https://gitcode.com/gh_mirrors/sh/shotlooterShotlooter 是一款开源的截图敏感数据嗅探工具recon tool它借助 OCR 技术批量扫描 prnt.sc 上的公开截图并通过内置的keywords.txt关键词库自动识别并捕获 AWS 密钥、数据库密码等敏感数据。本文是一份面向新手的 Shotlooter 进阶指南重点讲解如何自定义keywords.txt让工具从能跑升级为精准命中帮助你在授权范围内高效完成敏感信息暴露面排查。 快速了解 Shotlooter它如何嗅探截图中的敏感数据很多人把密钥、密码直接截图保存再通过 LightShot 上传截图而 prnt.sc 的图片 ID 是可枚举递增的——这正是 Shotlooter 的突破口。它的工作流程非常简单从你指定的图片 ID 开始逐个抓取 prnt.sc 上的公开截图使用 Tesseract OCR 把截图中的文字提取出来用keywords.txt中的关键词做不区分大小写的文本匹配叠加高熵字符串检测捕捉 API Key、私钥等随机长串与信用卡号校验命中的结果写入findings.csv原始截图自动保存到output/文件夹。上图就是项目作者在实测中发现的真实案例Google Cloud 控制台的 API Key 页面被完整截图上传密钥前缀AIzaSy一目了然——而这也正是默认关键词库中的经典匹配项。 keywords.txtShotlooter 精准捕获的关键所在keywords.txt是 Shotlooter 的灵魂配置文件位于项目根目录。核心匹配逻辑在shotlooter.py的action()函数中程序会逐行读取该文件自动跳过空行、统一转为小写再与 OCR 识别出的文字做子串匹配。因此每行一个关键词换行即分隔无需任何标点不区分大小写access key与Access Key都能命中支持带空格的短语例如private key、AWS Management Console修改后立即生效无需重新安装或编译。 默认关键词清单开箱即用的敏感数据词典项目自带的keywords.txt已经覆盖了常见的高价值目标可分为四大类类别默认关键词示例对应风险场景☁️ 云服务凭据Access key ID、Secret access key、security credentials、AWS Management Console、AIzaSyAWS / 谷歌云密钥泄露️ 数据库连接DB_USER、DB_PASSWORD、DB_NAME、mongodbsrv、postgresql://、localdb_url、dbpass数据库密码与连接串暴露 开发与运维private key、sshkey、secret_key、smtp_pass、imap_server、bitbucket_token、slack_webhook_uri私钥、邮件与服务凭据泄露 认证与令牌AUTH_KEY、ACCESS_TOKEN、CLIENT_SECRET、sq0csp、google_maps_api_key、wp_homeToken 与第三方平台密钥泄露上图展示了另一个高价值场景AWS 控制台中明文显示的Access Key ID与Secret Access Key被完整截图上传这类凭据一旦泄露攻击者可直接接管云资源。 实战一自定义 keywords.txt 精准捕获 AWS 密钥AWS Access Key 通常以AKIA开头而 Secret Key 是一段 40 字符的高熵随机串。要提升捕获率建议在keywords.txt末尾追加这些专属关键词AKIAAccess Key ID 的通用前缀aws_access_key_idaws_secret_access_keyx-amz-security-tokensessiontoken关键技巧前缀越专属命中越精准。AKIA、AIzaSy这类平台固定前缀几乎不会误报而单独一个key或password则会在普通文字中频繁误触应尽量避开。️ 实战二用自定义关键词揪出数据库密码很多人习惯把数据库连接信息记在 Excel 表格里——这恰恰是 Shotlooter 最常捕获到的泄露类型之一。上图中服务器的 IP、db_login用户名和db_pass明文密码被整齐地记录在一张表里。针对这类场景推荐追加db_user、db_host、db_pass配合默认的DB_USER、DB_PASSWORD连接串协议前缀mysql://、jdbc:mysql、jdbc:postgresql、redis://、mongodb://root常见的数据库超级用户写法连接串协议前缀如postgresql://是数据库密码捕获的黄金关键词——它几乎只会出现在真实连接配置中误报率极低。 实战三Postman 凭据、会话 ID 与比特币私钥的捕获技巧除了云密钥和数据库Shotlooter 还能覆盖更多敏感数据场景你可以按需扩充关键词库Postman 请求抓包调试时截图会暴露client_secret、grant_type、授权码等可追加client_id、client_secret、authorization_codeURL 中的会话 ID把会话参数写在 GET 请求里是大忌可追加sid、auth_key、sessionid、token比特币私钥钱包导出私钥的截图意味着整条链上资产失守可追加private key、mnemonic、seed phrase、BEGIN RSA PRIVATE KEY。✅ 减少误报的 3 个实用技巧Shotlooter 的熵检测entropy ≥ 4.5和信用卡校验本身就有一定误报率配合关键词可进一步提纯结果用专属前缀代替通用词AIzaSy、AKIA、mongodbsrv远胜于api、key控制关键词长度3 个字符以上的关键词更可靠过短的词容易命中无关内容按需关闭检测类型运行时可加--no-entropy、--no-cc、--no-keyword参数单独关闭熵检测、信用卡检测或关键词匹配专注某一类目标。⚡ 快速开始安装并运行 Shotlooter先克隆仓库并安装依赖需要 Python3 与 Tesseract OCRmacOS 用brew install tesseractDebian 系用sudo apt install libsm6 libxext6 libxrender-dev tesseract-ocr -ygit clone https://gitcode.com/gh_mirrors/sh/shotlooter cd shotlooter pip3 install -r requirements.txt然后从任意一个 prnt.sc 图片 ID 开始扫描python3 shotlooter.py --code sjgmm5程序会按 ID 顺序sjgmm6、sjgmm7…逐个分析命中结果实时打印并写入findings.csv。如需做 LOGO 模板匹配如检测截图中的 LastPass、phpMyAdmin 图标把参考小图放入img/文件夹再追加--imagedir img参数即可。 结语让 keywords.txt 成为你的专属敏感数据雷达掌握了keywords.txt的自定义方法Shotlooter 就不再是撞运气的扫描器而是能围绕 AWS 密钥、数据库密码等具体目标精准捕获的敏感数据雷达。建议定期根据实际业务场景增删关键词、分类管理并配合findings.csv沉淀自己的泄露排查清单。最后提醒本工具仅可用于授权范围内的安全测试与自查请勿用于任何未经许可的扫描行为——保护好自己的密钥也尊重他人的数据安全。【免费下载链接】shotlootera recon tool that finds sensitive data inside the screenshots uploaded to prnt.sc项目地址: https://gitcode.com/gh_mirrors/sh/shotlooter创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考