LOLCreds:176个产品的默认凭据速查库

admin 2026-09-14 04:45:14 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: LOLCreds是收录176个产品默认凭据及位置的结构化目录,强调每条数据均有厂商文档或CVE背书,通过nature字段区分可盲打与不可盲打类型,并枚举11类凭据存放位置。红蓝队可利用其构建可信初始访问清单或进行默认凭据核查,但需注意版本差异与数据覆盖范围限制,避免将参考目录误用为通用攻击字典。 综合评分: 88 文章分类: 漏洞分析,实战经验,安全工具,应用安全,安全建设


LOLCreds:176 个产品的默认凭据速查库

原创

8月的雨 8月的雨

赛博57库

2026年8月13日 05:00 广东

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

| | | — | | LOL FAMILY · CREDENTIAL CATALOG · 2026 LOLCreds:176 个产品的默认凭据速查库,红蓝队都能直接用 Living Off the Land Credentials · 176 产品 / 219 记录 · 攻防技术 · 默认凭据 |

| | | — | | ⚠️ 阅读须知 本文数据来自 LOLCreds 项目公开仓库 haxxm0nkey/lolcreds-data(CC BY 4.0)与官网 lolcreds.haxx.it,仅供授权安全测试与防御核查使用,禁止用于任何未授权目标。文中默认凭据以具体型号与固件版本为准。 |

安全圈有一个”LOL 家族”:不引入新工具,只吃系统里本来就有的东西。Windows 自带的二进制叫 LOLBin,powershell.exe、rundll32.exe 都在清单里;社区把这些清单做成 LOLBAS;能被滥用的驱动叫 LOLDrivers;能被武器化的合法应用叫 LOLApps。

2026 年,这个家族多了一位新成员——LOLCreds(Living Off the Land Credentials)。这次”本来就有”的是凭据:出厂默认口令、安装时生成的密钥、藏在常见配置文件里的 token。

一句话:LOLBin 吃二进制,LOLCreds 吃凭据——而凭据,是比二进制更值钱的”land”。

01 · LOLCreds 是什么:不是口令字典,是”有出处”的凭据目录

LOLCreds 是一个默认凭据 + 凭据位置目录库,全部用结构化 YAML 维护。截止调研时收录 176 个产品、约 219 条凭据记录,覆盖网络设备、数据库、AI API、CI/CD、SaaS、监控等品类。

•  数据仓库:https://github.com/haxxm0nkey/lolcreds-data(2026 年新项目,约 50 stars)

•  在线查询:https://lolcreds.haxx.it

•  许可:CC BY 4.0(转载需署名)

它的自我定位写在官网首页:“A static reference catalog of sourced default credentials and credential locations for authorized security work”——仅供授权安全测试使用的、有出处的默认凭据参考目录。

和你在网上随手下的”口令字典”相比,它有三个本质区别:

01  每条有出处。默认值只收录厂商文档、加固指南、CVE、GHSA 背书过的,不是论坛里抄来的。

02  nature 字段告诉你这条值不值得盲打。这是它最有价值的设计,下一节细讲。

03  不只给口令,还枚举凭据可能出现的位置(location),共 11 类:公共接口、配置文件、环境变量、HTTP 头、HTTP 响应、密钥库、源码、日志、制品、数据库、镜像。

| | | — | | 一线动作:它解决的痛点不是”你知道几个默认口令”,而是”查得到 + 查到的是可信的”。红队建初始访问清单、蓝队做默认凭据核查,都能直接拿它当查询入口。 |

随便抽一条看结构。仓库里 D-Link EOL 路由的条目长这样(节选):

| | | — | | id: d-link-eol-routers name: D-Link EOL Routers category: network credentials: - id: dir605l-a1-telnetd type: username_password nature: [static_default, undocumented] sensitivity: secret default: username: Alphanetworks password: wrgn35_dlwbr_dir605l location: - type: public_interface path: telnet, tcp/23 references: - type: cve id: CVE-2026-42372 |

每个凭据记录由几个固定字段组成:

| | | | | — | — | — | | 字段 | 含义 | 对使用者的价值 | | type | 凭据形态:用户名口令 / token / api_key / 密钥对 | 决定拿到后怎么用 | | nature | 来源性质,五选一或组合 | 盲打成功率信号 | | sensitivity | 敏感级别 | 处置优先级参考 | | default | 字面值,仅当官方出处给过才存在 | 可直接用 | | location | 凭据可能出现的位置(11 类) | 知道去哪找 | | looks_like | 正则 + 示例 | 直接扫日志/代码 |

其中 nature 是攻击者视角的”盲打成功率信号”,五种取值含义完全不同:

| | | | | | — | — | — | — | | nature | 含义 | 能不能盲打 | 典型例子 | | static_default | 静态默认,出厂/默认安装就有 | 能 | Grafana admin/admin、pfSense admin/pfsense | | unauthenticated_default | 零凭据面,根本不需要口令 | 不用打 | kubelet 10250、MongoDB 27017 | | generated_on_install | 安装时生成 | 基本不能 | 需要固件/部署上下文才推得出 | | user_defined | 用户定义 | 不能 | MySQL、PostgreSQL 业务口令 | | undocumented | 未公开后门,通常有 CVE 背书 | 能 | D-Link EOL 后门 |

| | | — | | 一线动作:拿到任何一条记录,先看 nature 再决定花不花力气。static_default 和 undocumented 才值得进爆破字典;generated_on_install 和 user_defined 盲打基本白给,正确姿势是去找它”生成/定义”时落盘的位置。 |

03 · 怎么查:三条路径

路径一:官网在线查。 打开 lolcreds.haxx.it,按产品名搜,条目和仓库同步。

路径二:clone 仓库 + grep,离线秒查:

| | | — | | git clone https://github.com/haxxm0nkey/lolcreds-data cd lolcreds-data # 查具体产品 cat entries/dell-idrac.yaml # 筛出全部"可盲打"的静态默认凭据 grep -rl "static_default" entries/ | head -20 # 直接看默认值块 grep -B2 -A4 "default:" entries/grafana.yaml # 筛零凭据面 grep -rl "unauthenticated_default" entries/ |

路径三:looks_like 正则,直接拿去扫日志和代码。 每条记录的正则都是现成的扫描规则:

| | | — | | sk-proj-[A-Za-z0-9_-]{20,}        # OpenAI project-scoped key sk-[a-f0-9]{32}                   # DeepSeek API key glsa_[A-Za-z0-9_-]{20,}           # Grafana service account token AKID[A-Za-z0-9]{20,}              # 腾讯云 SecretId eyJ[A-Za-z0-9_-]+\.[A-Za-z0-9_-]+\.[A-Za-z0-9_-]+   # JWT(K8s Dashboard SA token) mongodb(\+srv)?://[^:/@\s]+:[^@\s]+@[^\s]+          # 带内联口令的 MongoDB 连接串 |

| | | — | | 一线动作:把这类正则接进自己的日志告警、泄露扫描或 EDR 规则,比临时起意写规则靠谱——每条都带官方示例,误报率可控。 |

04 · 高价值清单:值得记住的默认与零凭据面

从库里挑 20 条红蓝队都该眼熟的,分三张表。

网络设备与带外管理:

| | | | | — | — | — | | 产品 | 默认凭据 | 说明 | | Dell iDRAC | root / calvin | iDRAC9 之后已改为机箱标签唯一默认,以具体型号为准 | | HP iLO / Supermicro IPMI | admin / admin | 带外管理口,暴露面大、值钱 | | FortiGate / FortiOS | admin / 空口令 | 仅首次登录的新部署有效 | | pfSense | admin / pfsense | 初始口令,设置向导会要求改 | | D-Link EOL 路由 | 见下文案例 | 硬编码 telnet 后门,5 个 CVE |

数据库 / 监控 / 容器:

| | | | | — | — | — | | 产品 | 默认凭据 | 说明 | | Redis | 默认无口令 | 6379,protected-mode 默认只绑回环,改绑外网就是裸奔 | | MongoDB | 默认未授权 | 27017,未开启 access control 前无认证 | | Grafana | admin / admin | kube-prometheus-stack Helm 部署是 admin/prom-operator | | Kubernetes kubelet | 匿名访问 | 10250 HTTPS,取决于匿名认证与授权配置 | | MySQL / PostgreSQL | 无通用默认 | 库明确标注 user_defined——别被老字典误导 |

AI API 与云:

| | | | | — | — | — | | 平台 | key 形态 | 相关环境变量 | | OpenAI | sk-proj- / sk-svcacct- / sk- | OPENAI_API_KEY | | DeepSeek | sk-[a-f0-9]{32} | DEEPSEEK_API_KEY | | 阿里 DashScope(通义) | sk- / sk-sp- | DASHSCOPE_API_KEY | | 腾讯混元 | AKID 开头的 SecretId | TENCENTCLOUD_SECRET_ID | | 百度千帆 | 不透明串,配对使用 | QIANFAN_AK / QIANFAN_SK | | K8s Dashboard | eyJ 开头的 JWT | Service Account token | | Grafana SA | glsa_ 开头 | service account token |

案例:D-Link EOL 路由的硬编码 telnet 后门。 这是库里 nature 标注最典型的一条——static_default + undocumented 双标签,有 CVE 背书:

| | | | | — | — | — | | 型号 | telnet 口令(用户名统一 Alphanetworks) | 口令来源 | | DIR-605L A1 | wrgn35_dlwbr_dir605l | 固件 /etc/alpha_config/image_sign | | DIR-605L B2 | wrgn76_dlwbr_dir605L | 同上 | | DIR-600L B1 | wrgn61_dlwbr_dir600L | 同上 | | DIR-600L A1 | wrgn35_dlwbr_dir600l | 同上 | | DIR-456U A1 | whdrv01_dlob_dir456U | 固件 /etc/config/image_sign |

口令字面值直接写在固件文件里,telnetd 由 /bin/telnetd.sh(或 /etc/init0.d/S80telnetd.sh)拉起,认证成功即 root shell,对应 CVE-2026-42372 ~ CVE-2026-42376 五个漏洞。设备早已 EOL 停更,漏洞不补——这就是”静态默认 + 未公开后门”组合的威力:可盲打、有编号、没补丁。注意口令的大小写是逐型号不同的(dir605l vs dir605L),照抄别”规范化”。

05 · 坑与边界:别把清单当字典用

版本会变。 iDRAC9 之后默认口令不再是 calvin,改为机箱标签上的唯一默认——库里的条目对此有注释警示。任何默认凭据都以”具体型号 + 具体版本”为准,用之前先对版本。

generated_on_install / user_defined 别盲打。 同样在 D-Link 条目里,无线 PSK、WAN 侧口令是用户定义或安装时生成的,库里没有字面值——拿示例去试是浪费时间。

文档示例 ≠ 默认值。 这是仓库自己的数据纪律:default 块只在厂商文档/CVE 给出字面值时才存在。厂商文档里的示例口令(如”ChangeMe123″)不会被收进去。这一点值得信任,也值得在引用时分辨。

库还年轻。 约 50 stars、2026 年的新项目,覆盖不均(国内厂商条目还不多),个别条目质量参差。当查询入口用没问题,当”权威清单”用还早。

数据纪律反而构成可信度。 CONTRIBUTING 里写得很硬:只收厂商文档、加固指南、CVE、GHSA 背书的内容;禁止真实泄露的凭据、扫描器、利用代码、采集脚本。也就是说——这是个参考目录,不是攻击工具包

06 · 沉淀进自己的工作流

红队:把 nature 为 static_default 和 unauthenticated_default 的条目筛出来,做成自己的初始访问清单,配合 FOFA/Shodan 语法按产品找暴露面。

蓝队:对照库做一轮默认凭据核查——带外管理口、监控面板、数据库优先;再用 location 分类做泄露面排查,配置文件、环境变量、日志三类优先。

| | | — | | 默认凭据这件事,从来不是”你知道几个”的问题,而是”能不能查到、查到的是不是真的”。LOLCreds 把后者变成了一个可以 grep 的目录。 |

把它放进你的工具箱吧——下次面对一个陌生的登录页,先查库,再动手。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:赛博57库 8月的雨 8月的雨《LOLCreds:176 个产品的默认凭据速查库》

评论:0   参与:  0