
أداة لمختبري الاختراق للعثور على الحلوى في SharePoint
SnaffPoint هي أداة للمختبِرين الذين يحتاجون إلى بعض الحلاوة في هذا العالم. من المفترض أن تساعدك في العثور على الملفات الحساسة المتاحة على SharePoint online وفي ملفات OneDrive المشتركة لشركتك (أو لعميلك).
يوجد في الواقع أداتان:
لا شيء مميز، شغّل الأداة كما يلي:
GetBearerToken.exe https://yoururl.sharepoint.com
قم بالمصادقة بنجاح وستحصل على رمز Bearer لاستخدامه في SnaffPoint. هذا هو في الغالب كود PNP-Tools (انظر الإشادات أدناه).
ألقِ نظرة على قائمة المساعدة هنا:
Usage: SnaffPoint.exe -u URL -t JWT [OPTIONS]
-h, --help This is me :)
Mandatory:
-u, --url SharePoint online URL where you want to search
-t, --token Bearer token that grants access to said SharePoint
Common options:
-m, --max-rows Max. number of rows to return per search query (default is 50)
Presets mode (default):
-p, --preset Path to a folder containing XML search presets (default is ./presets)
Single query mode:
-q, --query Query search string
-l, --fql Enables FQL (default is KQL)
-r, --refinement-filter Adds a refinement filter
لاحظ أن مجلد preset يحتوي على العديد من الإعدادات المسبقة التي قد ترغب أو لا ترغب في اختبارها على بيئتك. ألقِ نظرة عليها، ورجاءً أرسل طلب سحب (pull request) إذا كانت لديك أفكار لإعدادات مسبقة أخرى. وضع الإعدادات المسبقة هو على الأرجح ما تريد تشغيله على شركتك الخاصة. من ناحية أخرى، إذا كنت بحاجة إلى تشغيل تجميعة C# في الذاكرة، فعلى الأرجح تريد تحديد استعلام واحد لتجنب الإعدادات المسبقة الموجودة على القرص ولتتمكن من التحكم بشكل أكبر فيما تبحث عنه.
@mikeloss و@sh3r4_hax على أداة Snaffler (https://github.com/SnaffCon/Snaffler) التي استعرت منها الاسم وكيّفت الكثير من القواعد.
بفضل المساهمين في PNP-Tools، كل الكود الذي يتفاعل مع SharePoint هو مسروق مستوحى من مشروعهم Search.QueryTool: https://github.com/pnp/PnP-Tools/tree/master/Solutions/SharePoint.Search.QueryTool/SearchQueryTool
يمكنك التواصل معي على تويتر: @nicolasheiniger