
أداة Red Team لاستخراج دليل الأشخاص (Google People Directory) الخاص بالمؤسسة المستهدفة والذي لديك حق الوصول إليه، عبر واجهة Google API.
أداة للفريق الأحمر لاستخراج دليل موظفي Google الخاص بالمؤسسة المستهدفة التي لديك حق الوصول إليها، عبر واجهة برمجة تطبيقات الأشخاص من Google.
خطوات الحصول على رمز الوصول إلى واجهة برمجة تطبيقات Google اللازمة للاتصال بالواجهة
لأسفل. ستظهر قائمة بالمشاريع الحالية.مشروع جديد. ستظهر شاشة المشروع الجديد.حقل اسم المشروع، أدخل اسمًا وصفيًا لمشروعك.معرف المشروع، انقر على تعديل. لا يمكن تغيير
معرف المشروع بعد إنشاء المشروع، لذا اختر معرفًا يناسب احتياجاتك طوال
عمر المشروع.إنشاء. ستنتقل وحدة التحكم إلى صفحة لوحة المعلومات وسيتم إنشاء مشروعك في غضون بضع دقائق.لأسفل واختر المشروع
الذي أنشأته للتو من القائمة المنسدلة.القائمة > واجهات برمجة التطبيقات والخدمات.تفعيل واجهات برمجة التطبيقات والخدمات. ستظهر صفحة مرحبًا بك في مكتبة واجهات برمجة التطبيقات.حقل البحث، أدخل "People".تفعيل. ستظهر صفحة النظرة العامة.بيانات الاعتماد. ستظهر صفحة بيانات الاعتماد
لمشروعك.تكوين شاشة الموافقة. ستظهر شاشة "شاشة موافقة OAuth".خارجي لتطبيقك.إنشاء. ستظهر شاشة "شاشة موافقة OAuth" ثانية.اسم التطبيقبريد الدعم للمستخدمين.معلومات الاتصال بالمطور.حفظ ومتابعة. ستظهر صفحة "النطاقات".إضافة أو إزالة النطاقات. ستظهر صفحة "تحديث النطاقات المحددة".الأشخاص من Google لاستخدامها في التطبيق.تحديث. ستظهر قائمة النطاقات لتطبيقك.إنشاء بيانات اعتماد واختر معرف عميل OAuth. ستظهر صفحة "إنشاء معرف
عميل OAuth".تطبيق سطح مكتب.الاسم، اكتب اسمًا لبيانات الاعتماد. يظهر هذا الاسم فقط
في وحدة تحكم السحابة.إنشاء. ستظهر شاشة إنشاء عميل OAuth. تعرض هذه الشاشة
معرف العميل وسر العميل.موافق. ستظهر بيانات الاعتماد المنشأة حديثًا تحت "معرفات عملاء OAuth 2.0".تنزيل على يمين معرف عميل OAuth 2.0
المنشأ حديثًا. سيؤدي ذلك إلى نسخ ملف JSON لسر العميل إلى سطح المكتب. لاحظ
موقع هذا الملف.gdir_thief/credentials.لتتمكن من تشغيل هذا السكريبت ضد الضحية، ستحتاج إلى إضافة حساب Google الخاص بهم إلى قائمة مستخدمي الاختبار للتطبيق الذي أنشأته للتو
شاشة موافقة OAuth. ستظهر صفحة "شاشة
موافقة OAuth".مستخدمي الاختبار، انقر على زر إضافة مستخدمين.عنوان البريد الإلكتروني.حفظ.عند الحصول على وصول إلى حساب Google للمستهدف، يمكنك تشغيل gdir_thief
مكتبات Google API: pip install --upgrade google-api-python-client google-auth-httplib2 google-auth-oauthlib
الاستخدام:
python3 gdir_thief.py [-h]
المساعدة:
ستتصل هذه الوحدة بواجهة برمجة تطبيقات الأشخاص من Google باستخدام رمز وصول وتقوم باستخراج دليل الأشخاص
للمؤسسة. ستقوم بإخراج ملف CSV إلى ./loot/directory.csv
حفظ ومتابعةحفظ ومتابعة. ستظهر "شاشة موافقة OAuth".