发布时间:2026/8/21 13:02:19
Shotlooter进阶指南:自定义keywords.txt精准捕获AWS密钥、数据库密码等敏感数据 Shotlooter进阶指南自定义keywords.txt精准捕获AWS密钥、数据库密码等敏感数据【免费下载链接】shotlootera recon tool that finds sensitive data inside the screenshots uploaded to prnt.sc项目地址: https://gitcode.com/gh_mirrors/sh/shotlooterShotlooter 是一款开源的截图敏感数据嗅探工具recon tool它借助 OCR 技术批量扫描 prnt.sc 上的公开截图并通过内置的keywords.txt关键词库自动识别并捕获 AWS 密钥、数据库密码等敏感数据。本文是一份面向新手的 Shotlooter 进阶指南重点讲解如何自定义keywords.txt让工具从能跑升级为精准命中帮助你在授权范围内高效完成敏感信息暴露面排查。 快速了解 Shotlooter它如何嗅探截图中的敏感数据很多人把密钥、密码直接截图保存再通过 LightShot 上传截图而 prnt.sc 的图片 ID 是可枚举递增的——这正是 Shotlooter 的突破口。它的工作流程非常简单从你指定的图片 ID 开始逐个抓取 prnt.sc 上的公开截图使用 Tesseract OCR 把截图中的文字提取出来用keywords.txt中的关键词做不区分大小写的文本匹配叠加高熵字符串检测捕捉 API Key、私钥等随机长串与信用卡号校验命中的结果写入findings.csv原始截图自动保存到output/文件夹。上图就是项目作者在实测中发现的真实案例Google Cloud 控制台的 API Key 页面被完整截图上传密钥前缀AIzaSy一目了然——而这也正是默认关键词库中的经典匹配项。 keywords.txtShotlooter 精准捕获的关键所在keywords.txt是 Shotlooter 的灵魂配置文件位于项目根目录。核心匹配逻辑在shotlooter.py的action()函数中程序会逐行读取该文件自动跳过空行、统一转为小写再与 OCR 识别出的文字做子串匹配。因此每行一个关键词换行即分隔无需任何标点不区分大小写access key与Access Key都能命中支持带空格的短语例如private key、AWS Management Console修改后立即生效无需重新安装或编译。 默认关键词清单开箱即用的敏感数据词典项目自带的keywords.txt已经覆盖了常见的高价值目标可分为四大类类别默认关键词示例对应风险场景☁️ 云服务凭据Access key ID、Secret access key、security credentials、AWS Management Console、AIzaSyAWS / 谷歌云密钥泄露️ 数据库连接DB_USER、DB_PASSWORD、DB_NAME、mongodbsrv、postgresql://、localdb_url、dbpass数据库密码与连接串暴露 开发与运维private key、sshkey、secret_key、smtp_pass、imap_server、bitbucket_token、slack_webhook_uri私钥、邮件与服务凭据泄露 认证与令牌AUTH_KEY、ACCESS_TOKEN、CLIENT_SECRET、sq0csp、google_maps_api_key、wp_homeToken 与第三方平台密钥泄露上图展示了另一个高价值场景AWS 控制台中明文显示的Access Key ID与Secret Access Key被完整截图上传这类凭据一旦泄露攻击者可直接接管云资源。 实战一自定义 keywords.txt 精准捕获 AWS 密钥AWS Access Key 通常以AKIA开头而 Secret Key 是一段 40 字符的高熵随机串。要提升捕获率建议在keywords.txt末尾追加这些专属关键词AKIAAccess Key ID 的通用前缀aws_access_key_idaws_secret_access_keyx-amz-security-tokensessiontoken关键技巧前缀越专属命中越精准。AKIA、AIzaSy这类平台固定前缀几乎不会误报而单独一个key或password则会在普通文字中频繁误触应尽量避开。️ 实战二用自定义关键词揪出数据库密码很多人习惯把数据库连接信息记在 Excel 表格里——这恰恰是 Shotlooter 最常捕获到的泄露类型之一。上图中服务器的 IP、db_login用户名和db_pass明文密码被整齐地记录在一张表里。针对这类场景推荐追加db_user、db_host、db_pass配合默认的DB_USER、DB_PASSWORD连接串协议前缀mysql://、jdbc:mysql、jdbc:postgresql、redis://、mongodb://root常见的数据库超级用户写法连接串协议前缀如postgresql://是数据库密码捕获的黄金关键词——它几乎只会出现在真实连接配置中误报率极低。 实战三Postman 凭据、会话 ID 与比特币私钥的捕获技巧除了云密钥和数据库Shotlooter 还能覆盖更多敏感数据场景你可以按需扩充关键词库Postman 请求抓包调试时截图会暴露client_secret、grant_type、授权码等可追加client_id、client_secret、authorization_codeURL 中的会话 ID把会话参数写在 GET 请求里是大忌可追加sid、auth_key、sessionid、token比特币私钥钱包导出私钥的截图意味着整条链上资产失守可追加private key、mnemonic、seed phrase、BEGIN RSA PRIVATE KEY。✅ 减少误报的 3 个实用技巧Shotlooter 的熵检测entropy ≥ 4.5和信用卡校验本身就有一定误报率配合关键词可进一步提纯结果用专属前缀代替通用词AIzaSy、AKIA、mongodbsrv远胜于api、key控制关键词长度3 个字符以上的关键词更可靠过短的词容易命中无关内容按需关闭检测类型运行时可加--no-entropy、--no-cc、--no-keyword参数单独关闭熵检测、信用卡检测或关键词匹配专注某一类目标。⚡ 快速开始安装并运行 Shotlooter先克隆仓库并安装依赖需要 Python3 与 Tesseract OCRmacOS 用brew install tesseractDebian 系用sudo apt install libsm6 libxext6 libxrender-dev tesseract-ocr -ygit clone https://gitcode.com/gh_mirrors/sh/shotlooter cd shotlooter pip3 install -r requirements.txt然后从任意一个 prnt.sc 图片 ID 开始扫描python3 shotlooter.py --code sjgmm5程序会按 ID 顺序sjgmm6、sjgmm7…逐个分析命中结果实时打印并写入findings.csv。如需做 LOGO 模板匹配如检测截图中的 LastPass、phpMyAdmin 图标把参考小图放入img/文件夹再追加--imagedir img参数即可。 结语让 keywords.txt 成为你的专属敏感数据雷达掌握了keywords.txt的自定义方法Shotlooter 就不再是撞运气的扫描器而是能围绕 AWS 密钥、数据库密码等具体目标精准捕获的敏感数据雷达。建议定期根据实际业务场景增删关键词、分类管理并配合findings.csv沉淀自己的泄露排查清单。最后提醒本工具仅可用于授权范围内的安全测试与自查请勿用于任何未经许可的扫描行为——保护好自己的密钥也尊重他人的数据安全。【免费下载链接】shotlootera recon tool that finds sensitive data inside the screenshots uploaded to prnt.sc项目地址: https://gitcode.com/gh_mirrors/sh/shotlooter创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

相关新闻

2026/8/21 13:02:19

AI Agent记忆系统实战:从原理到代码实现长短记忆协同架构

在构建复杂的AI Agent时,你是否遇到过这样的困境:Agent在长对话中“失忆”,忘记了之前的任务目标;或者在处理多轮交互时,上下文信息像沙漏一样不断流失,导致回答前后矛盾、逻辑混乱?这正是当前A…

2026/8/21 14:27:30

单链表面试题精讲:从基础操作到高级技巧

1. 单链表基础回顾与面试题概览单链表作为数据结构中最基础的链式存储结构,在技术面试中出现的频率居高不下。我见过太多候选人因为对单链表的基本操作理解不够深入,在面试中错失良机。让我们先快速回顾单链表的核心特性:每个节点包含数据域和…

2026/8/21 14:27:30

RAG技术实战:从零构建私有知识库问答系统

在尝试将大模型应用于特定业务场景时,你是否遇到过这样的困境:模型对通用问题对答如流,但一问到公司内部文档、产品手册或专业领域的知识就“胡说八道”?或者,你希望构建一个能理解并回答私有文档内容的智能助手&#…

2026/8/21 14:27:30

Java面试必备:JDK与JRE核心区别及高频考点解析

1. 面试场景还原:当严肃面试官遇上搞笑程序员 "请你解释一下JDK和JRE的区别?"面试官推了推眼镜,镜片反射出一道寒光。对面的程序员突然露出神秘的微笑:"这就好比问厨房和餐厅有什么区别——一个能让您吃到现成饭&a…

2026/8/21 14:27:30

AI Agent开发入门:从环境搭建到实战构建智能任务执行系统

1. 先搞清楚“AI Agent开发”到底在解决什么问题 如果你最近在技术社区或招聘网站上频繁看到“AI Agent”这个词,感觉它很火但又有点模糊,那这篇文章就是为你准备的。AI Agent开发的核心,不是简单地调用一个API,而是 构建一个能自…

2026/8/21 13:13:49

工业通信系统底层逻辑:04 反射——高频能量撞墙之后会发生什么?

第四篇:反射——高频能量撞墙之后会发生什么? —— 你以为信号已经过去了,其实它正在回来打你 老Q的现场笔记 第五季,我们正式进入工业神经系统层。这里不再是单个设备的战斗,而是整个工厂“经脉”层面的秩序之战。从这一篇开始,你将第一次看清:看似简单的信号传播,背…

2026/8/20 20:11:18

工业传感器与变送器详解:序章 从物理世界到工业数据

序章 从物理世界到工业数据 ——重新认识工业传感器与变送器 工业自动化系统正变得日益复杂。今天的工业现场早已不是简单的控制回路,而是由多层技术共同构成的立体体系:PLC、DCS、SCADA、MES、工业互联网、边缘计算与人工智能。控制系统可以执行复杂算法,工业网络可以实现…

2026/8/21 0:03:13

Linux命令-uucico(UUCP传输程序)

Linux命令-uucico(UUCP传输程序) 🔰简介UUCP 体系简介 📖语法⚙️选项配置文件 💡示例示例 1:基本传输操作示例 2:主模式与从模式示例 3:调试与故障排查示例 4:UUCP 配置…

2026/8/21 0:03:13

Linux命令-uupick(UUCP文件接收工具)

Linux命令-uupick(UUCP文件接收工具)🔰简介uupick 在 UUCP 传输链中的位置📖语法⚙️选项交互命令💡示例示例 1:基本接收操作示例 2:仅处理来自特定系统的文件示例 3:完整 UUCP 文件…

2026/8/20 8:35:23

实测才敢推 AI论文网站 2026最新测评与推荐

2026年真正好用的AI论文网站,核心看生成的论文质量、低AI味、格式正确、学术适配四大指标。综合实测,千笔AI、ThouPen、豆包、DeepSeek、Grammarly 是当前最值得推荐的梯队,覆盖从免费到付费、从中文到英文、从文科到理工的全场景需求。一、综…

2026/8/20 9:15:29

2026必备!AI论文网站测评:最新推荐与深度对比

2026年真正好用的AI论文网站,核心看生成的论文质量、低AI味、格式正确、学术适配四大指标。综合实测,千笔AI、ThouPen、豆包、DeepSeek、Grammarly 是当前最值得推荐的梯队,覆盖从免费到付费、从中文到英文、从文科到理工的全场景需求。 一、…

2026/8/21 0:31:27

摆脱论文困扰!盘点2026年全网爆红的的AI论文写作工具

一天写完毕业论文在2026年已不再是天方夜谭。2026年最炸裂、实测能大幅提速的AI论文写作工具,覆盖选题构思、文献整理、内容生成、格式排版等核心场景,真正帮你高效搞定论文难题。 一、全流程王者:一站式搞定论文全链路(一天定稿首…