行业资讯

Shotlooter实战入门:3步批量下载prnt.sc截图并用OCR扫描敏感信息

发布时间:2026/8/21 15:27:10
Shotlooter实战入门:3步批量下载prnt.sc截图并用OCR扫描敏感信息 Shotlooter实战入门3步批量下载prnt.sc截图并用OCR扫描敏感信息【免费下载链接】shotlootera recon tool that finds sensitive data inside the screenshots uploaded to prnt.sc项目地址: https://gitcode.com/gh_mirrors/sh/shotlooterShotlooter 是一款开源的敏感信息嗅探工具专攻托管在 prnt.sc 上的截图它能按图片 ID 顺序批量下载截图并通过OCR 文字识别与 OpenCV 图像处理自动扫描其中的 API 密钥、数据库密码、会话 ID 等敏感信息。作者 Utku Sen 仅运行两周就识别出 300 张泄露敏感数据的截图。本教程带你用 3 步完成部署、定制与实战扫描。Shotlooter是什么为什么prnt.sc截图会泄露敏感信息很多用户习惯用 LightShot 等截图工具一键上传图片到 prnt.sc 生成分享链接但背后藏着两个致命问题 截图里往往带着 API 密钥、会话 ID、数据库密码等敏感数据上传者却很少留意 prnt.sc 的图片 ID 并非随机而是按字母数字顺序递增sjgmm5 → sjgmm6 → sjgmma…任何人都可以遍历下载并批量识别⚠️ 图片长期公开留存等于把敏感信息免费送给扫描者。Shotlooter 正是利用这两点成为一款高效的prnt.sc 截图信息泄露检测工具。它的完整实现与使用说明都在项目根目录核心逻辑位于shotlooter.py。Shotlooter工作原理OCR与图像处理如何发现敏感信息Shotlooter 的扫描流程清晰且自动化一次运行即可完成以下 7 步遍历下载从指定图片 ID 开始按顺序生成下一个 ID 并下载截图到本地OCR 文字识别调用 tesseract 将截图中的文字提取为可搜索文本关键词匹配对照keywords.txt中的敏感关键词如 private key、smtp_pass、mongodbsrv、AIzaSy 等逐条匹配高熵字符串检测API 密钥通常具有高随机性通过信息熵计算捕捉疑似密钥的字符串信用卡号校验内置 Luhn 算法识别 16 位有效卡号模板匹配使用 OpenCV 在大截图中搜索小图标如 LastPass、phpMyAdmin 的 Logo模板放在img/目录结果输出命中记录写入findings.csv含敏感信息的截图保存到output/文件夹。整个扫描只需一条命令非常适合安全审计与自查场景。第1步一键安装依赖与克隆仓库最快配置方法环境要求Python3 pip3实测支持 macOS 与 Debian 系 Linux 系统。macOS 安装 OCR 依赖brew install tesseractDebian/Ubuntu 安装 OCR 依赖sudo apt install libsm6 libxext6 libxrender-dev tesseract-ocr -y克隆项目并安装 Python 依赖git clone https://gitcode.com/gh_mirrors/sh/shotlooter cd shotlooter pip3 install -r requirements.txtrequirements.txt已内置 requests、pytesseract、opencv-python-headless、numpy 等全部依赖安装完成即可直接运行无需额外配置。第2步按需定制扫描关键词与模板图片默认关键词存放在keywords.txt内容覆盖主流泄露场景☁️ 云平台类Access key ID、Secret access key、AIzaSyGoogle API 前缀️ 数据库类DB_PASSWORD、mongodbsrv、postgresql://、dbpass 服务类smtp_pass、slack_webhook_uri、private key、AUTH_KEY等你可以直接编辑该文件每行一个关键词把目标场景的敏感词追加进去。若想识别特定软件图标如 LastPass、phpMyAdmin将小图放入img/目录运行时配合--imagedir参数即可启用模板匹配。第3步运行批量下载与OCR敏感信息扫描基础用法python3 shotlooter.py --code sjgmm5--code指定起始图片 ID可先上传一张图到 prnt.sc 获取。脚本会从 sjgmm5 开始按 sjgmm6、sjgmm7、sjgmma… 的顺序不断递增下载并扫描一旦命中关键词、高熵字符串或有效卡号即自动记录。高级用法# 启用小图标模板匹配如 LastPass Logo python3 shotlooter.py --code sjgmm5 --imagedir IMAGE_FOLDER_PATH # 跳过误报较高的扫描类型 python3 shotlooter.py --code sjgmm5 --no-entropy --no-cc扫描结果实时写入findings.csv格式为类型,命中内容,图片ID便于批量分析与导出。实战发现这些敏感信息最容易被截屏泄露Postman 请求截图会话与访问令牌泄露很多开发者习惯把带 Token 的 Postman 请求直接截图分享响应体中的access_token随之曝光可被直接用于调用目标 API。云平台控制台截图Google / AWS API 密钥云控制台页面本身就明文显示密钥一旦截图上传等于把钥匙交给陌生人。下图为 Google Cloud 的 API Key 管理页面与 AWS S3 的 Access Key 配置界面。URL 中的会话 IDGET 参数泄露的经典案例把会话 ID 放进 URL 本就危险截图则让它彻底暴露。下图中 booking.com 的地址栏清晰可见sid51730与auth_key参数。Excel 表格里的数据库凭证最危险的密码管理器有人喜欢用 Excel 当密码管理器一旦截图上传等于公开了数据库入口。下图表格中db_pass列保存了大量明文密码。比特币私钥泄露即被盗比特币钱包私钥一旦截图泄露整个钱包都可能被清空。下图为导出私钥的确认界面与批量导出私钥的列表。关于误报高熵与信用卡检测的注意事项Shotlooter 对高熵字符串与信用卡号存在较高误报率——任何随机字符串的熵值都可能很高并不一定是 API 密钥。若只想关注明确的关键词命中建议运行时加上--no-entropy --no-cc过滤干扰项聚焦真实威胁。写在最后Shotlooter 的完整安装与使用说明可参考项目内的README.md示例图片与结果输出可查看examples/与output/目录。需要提醒的是本工具仅用于授权范围内的安全测试与自查切勿用于非法获取他人数据。掌握它更重要的是建立截图也会泄露敏感信息的安全意识——检查一下你曾经上传过的截图吧。【免费下载链接】shotlootera recon tool that finds sensitive data inside the screenshots uploaded to prnt.sc项目地址: https://gitcode.com/gh_mirrors/sh/shotlooter创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考