
Red-Team-Tool zum Exfiltrieren des Google People Directory der Zielorganisation, auf das Sie Zugriff haben, über die Google-API.
Red-Team-Tool zum Exfiltrieren des Google-People-Verzeichnisses der Zielorganisation, auf das Sie Zugriff haben, über die Google People API.
Schritte zum Erhalten des Google API Access Tokens, der für die Verbindung zur API benötigt wird
Pfeil nach unten. Es erscheint ein Dialog mit den aktuellen Projekten.Neues Projekt. Der Bildschirm „Neues Projekt" erscheint.Projektname einen aussagekräftigen Namen für Ihr Projekt ein.Projekt-ID zu bearbeiten, klicken Sie auf Bearbeiten. Die Projekt-ID kann nach der Erstellung des Projekts nicht mehr geändert werden. Wählen Sie daher eine ID, die für die gesamte Lebensdauer des Projekts Ihren Anforderungen entspricht.Erstellen. Die Konsole navigiert zur Dashboard-Seite und Ihr Projekt wird innerhalb weniger Minuten erstellt.Pfeil nach unten und wählen Sie das soeben erstellte Projekt aus der Dropdown-Liste aus.Menü > APIs & Dienste.APIs und Dienste aktivieren. Die Seite „Willkommen in der API-Bibliothek" erscheint.Suchfeld „People" ein.Aktivieren. Die Übersichtsseite erscheint.Anmeldedaten. Die Anmeldedatenseite für Ihr Projekt erscheint.Zustimmungsbildschirm konfigurieren. Der Bildschirm „OAuth-Zustimmungsbildschirm" erscheint.Extern für Ihre App.Erstellen. Ein zweiter Bildschirm „OAuth-Zustimmungsbildschirm" erscheint.App-Name einE-Mail-Adresse für Benutzersupport ein.Kontaktinformationen des Entwicklers ein.Speichern und fortfahren. Die Seite „Bereiche" erscheint.Bereiche hinzufügen oder entfernen. Die Seite „Ausgewählte Bereiche aktualisieren" erscheint.Google People-Bereiche aus, die in der App verwendet werden sollen.Anmeldedaten erstellen und wählen Sie OAuth-Client-ID. Die Seite „OAuth-Client-ID erstellen" erscheint.Desktop-Anwendung.Name einen Namen für die Anmeldedaten ein. Dieser Name wird nur in der Cloud Console angezeigt.Erstellen. Der Bildschirm „OAuth-Client erstellt" erscheint. Dieser Bildschirm zeigt die Client-ID und das Client-Geheimnis.OK. Die neu erstellten Anmeldedaten erscheinen unter „OAuth 2.0-Client-IDs".Herunterladen rechts neben der neu erstellten OAuth 2.0-Client-ID. Dadurch wird eine JSON-Datei mit dem Client-Geheimnis auf Ihren Desktop kopiert. Merken Sie sich den Speicherort dieser Datei.gdir_thief/credentials.Um dieses Skript gegen das Opfer ausführen zu können, müssen Sie dessen Google-Konto zur Liste der Testnutzer für die von Ihnen erstellte App hinzufügen.
OAuth-Zustimmungsbildschirm. Die Seite „OAuth-Zustimmungsbildschirm" erscheint.Testnutzer auf die Schaltfläche Benutzer hinzufügen.E-Mail-Adresse ein.Speichern.Sobald Sie Zugriff auf das Google-Konto eines Ziels haben, können Sie gdir_thief ausführen.
Google API Libraries: pip install --upgrade google-api-python-client google-auth-httplib2 google-auth-oauthlib
usage:
python3 gdir_thief.py [-h]
help:
Dieses Modul stellt mithilfe eines Access Tokens eine Verbindung zur Google People API her und exfiltriert das People-Verzeichnis der Organisation. Es gibt eine CSV-Datei unter ./loot/directory.csv aus.
Aktualisieren. Eine Liste der Bereiche für Ihre App erscheint.Speichern und fortfahren. Die Seite „App-Registrierung bearbeiten" erscheint.Speichern und fortfahren. Der „OAuth-Zustimmungsbildschirm" erscheint.