
Finde geleakte Secrets via GitHub-Suche
Github Search ist eine ziemlich leistungsstarke und nützliche Funktion, mit der nach sensiblen Daten in Repositories gesucht werden kann. Eine Sammlung von GitHub-Dorks kann sensible persönliche und/oder organisatorische Informationen wie private Schlüssel, Anmeldeinformationen, Authentifizierungstoken usw. offenlegen. Diese Liste soll für die Sicherheitsbewertung und Penetrationstests von Systemen nützlich sein.
github-dork.py ist ein einfaches Python-Werkzeug, das Ihr Repository oder Ihre Organisations-/Benutzer-Repositories durchsuchen kann. Es ist derzeit kein perfektes Werkzeug, bietet aber grundlegende Funktionen, um die Suche in Ihren Repositories anhand der in der Textdatei angegebenen Dorks zu automatisieren.
Dieses Tool verwendet github3.py zur Kommunikation mit der GitHub-Such-API.
Klonen Sie dieses Repository und führen Sie Folgendes aus:
pip install .
Sie können github-dorks auch mit Docker für eine konsistente Umgebung ausführen:
# Build the Docker image
docker build -t github-dorks .
# Run with a GitHub token (recommended)
docker run -e GH_TOKEN=your_github_token github-dorks -u someuser
# Run with username/password
docker run -e GH_USER=your_username -e GH_PWD=your_password github-dorks -u someuser
# Save results to a CSV file
docker run -v $(pwd)/output:/app/output -e GH_TOKEN=your_github_token github-dorks -u someuser -o /app/output/results.csv
GH_USER - Umgebungsvariable zur Angabe des GitHub-Benutzers
GH_PWD - Umgebungsvariable zur Angabe eines Passworts
GH_TOKEN - Umgebungsvariable zur Angabe des GitHub-Tokens
GH_URL - Umgebungsvariable zur Angabe der Basis-URL von GitHub Enterprise
Einige Beispielverwendungen sind unten aufgeführt:
github-dork.py -r techgaun/github-dorks # search a single repo
github-dork.py -u techgaun # search all repos of a user
github-dork.py -u dev-nepal # search all repos of an organization
GH_USER=techgaun GH_PWD=<mypass> github-dork.py -u dev-nepal # search as authenticated user
GH_TOKEN=<github_token> github-dork.py -u dev-nepal # search using auth token
GH_URL=https://github.example.com github-dork.py -u dev-nepal # search a GitHub Enterprise instance
Bitte erwägen Sie, Dorks beizutragen, die potenziell sensible Informationen auf GitHub aufdecken können.
Ich kategorisiere derzeit nicht. Stattdessen werde ich einfach die Liste der Dorks mit einer Beschreibung bereitstellen. Viele der Dorks können modifiziert werden, um die Suche spezifischer oder allgemeiner zu gestalten. Weitere Optionen finden Sie hier.
| Dork | Beschreibung |
|---|
| filename:.npmrc _auth | npm-Registry-Authentifizierungsdaten |
| filename:.dockercfg auth | Docker-Registry-Authentifizierungsdaten |
| extension:pem private | private Schlüssel |
| extension:ppk private | puttygen private Schlüssel |
| filename:id_rsa or filename:id_dsa | private SSH-Schlüssel |
| extension:sql mysql dump | MySQL-Dump |
| extension:sql mysql dump password | MySQL-Dump nach Passwort suchen; Sie können Varianten ausprobieren |
| filename:credentials aws_access_key_id | könnte falsch negative Ergebnisse mit Dummy-Werten liefern |
| filename:.s3cfg | könnte falsch negative Ergebnisse mit Dummy-Werten liefern |
| filename:wp-config.php | WordPress-Konfigurationsdateien |
| filename:.htpasswd | htpasswd-Dateien |
| filename:.env DB_USERNAME NOT homestead | Laravel .env (auch CI, verschiedene Ruby-basierte Frameworks) |
| filename:.env MAIL_HOST=smtp.gmail.com | Gmail-SMTP-Konfiguration (versuchen Sie auch andere SMTP-Dienste) |
| filename:.git-credentials | Git-Anmeldeinformationsspeicher, fügen Sie NOT username für gültigere Ergebnisse hinzu |
| PT_TOKEN language:bash | PivotalTracker-Tokens |
| filename:.bashrc password | Suche nach Passwörtern usw. in .bashrc (versuchen Sie es auch mit .bash_profile) |
| filename:.bashrc mailchimp | Variation von oben (versuchen Sie weitere Variationen) |
| filename:.bash_profile aws | AWS-Zugriffs- und Geheimschlüssel |
| rds.amazonaws.com password | Mögliche Amazon-RDS-Anmeldeinformationen |
| extension:json api.forecast.io | Variationen ausprobieren, API-Schlüssel/Geheimnisse finden |
| extension:json mongolab.com | MongoLab-Anmeldeinformationen in JSON-Konfigurationen |
| extension:yaml mongolab.com | MongoLab-Anmeldeinformationen in YAML-Konfigurationen (versuchen Sie es mit yml) |
| jsforce extension:js conn.login | Mögliche Salesforce-Anmeldeinformationen in Node.js-Projekten |
| SF_USERNAME salesforce | Mögliche Salesforce-Anmeldeinformationen |
| filename:.tugboat NOT _tugboat | Digital Ocean Tugboat-Konfiguration |
| HEROKU_API_KEY language:shell | Heroku-API-Schlüssel |
| HEROKU_API_KEY language:json | Heroku-API-Schlüssel in JSON-Dateien |
| filename:.netrc password | netrc, das möglicherweise sensible Anmeldeinformationen enthält |
| filename:_netrc password | netrc, das möglicherweise sensible Anmeldeinformationen enthält |
| filename:hub oauth_token | Hub-Konfiguration, die GitHub-Tokens speichert |
| filename:robomongo.json | MongoDB-Anmeldeinformationsdatei, die von Robomongo verwendet wird |
| filename:filezilla.xml Pass | FileZilla-Konfigurationsdatei mit möglichem Benutzer/Passwort für FTP |
| filename:recentservers.xml Pass | FileZilla-Konfigurationsdatei mit möglichem Benutzer/Passwort für FTP |
| filename:config.json auths | Docker-Registry-Authentifizierungsdaten |
| filename:idea14.key | IntelliJ IDEA 14-Schlüssel, versuchen Sie Variationen für andere Versionen |
| filename:config irc_pass | Mögliche IRC-Konfiguration |
| filename:connections.xml | Mögliche DB-Verbindungskonfiguration, versuchen Sie Variationen für Spezifität |
| filename:express.conf path:.openshift | OpenShift-Konfiguration, jedoch nur E-Mail und Server |
| filename:.pgpass | PostgreSQL-Datei, die Passwörter enthalten kann |
| filename:proftpdpasswd | Benutzernamen und Passwörter von ProFTPD, erstellt von cPanel |
| filename:ventrilo_srv.ini | Ventrilo-Konfiguration |
| [WFClient] Password= extension:ica | WinFrame-Client-Informationen, die Benutzer benötigen, um sich mit Citrix-Anwendungsservern zu verbinden |
| filename:server.cfg rcon password | Counter-Strike-RCON-Passwörter |
| JEKYLL_GITHUB_TOKEN | GitHub-Tokens, die für Jekyll verwendet werden |
| filename:.bash_history | Bash-Verlaufsdatei |
| filename:.cshrc | RC-Datei für die C-Shell |
| filename:.history | Verlaufsdatei (wird oft von vielen Tools verwendet) |
| filename:.sh_history | Korn-Shell-Verlauf |
| filename:sshd_config | OpenSSH-Serverkonfiguration |
| filename:dhcpd.conf | DHCP-Dienstkonfiguration |
| filename:prod.exs NOT prod.secret.exs | Phoenix-Produktionskonfigurationsdatei |
| filename:prod.secret.exs | Phoenix-Produktionsgeheimnis |
| filename:configuration.php JConfig password | Joomla-Konfigurationsdatei |
| filename:config.php dbpasswd | PHP-Anwendungsdatenbankpasswort (z.B. phpBB-Forensoftware) |
| path:sites databases password | Drupal-Website-Datenbankanmeldeinformationen |
| shodan_api_key language:python | Shodan-API-Schlüssel (versuchen Sie auch andere Sprachen) |
| filename:shadow path:etc | Enthält verschlüsselte Passwörter und Kontoinformationen neuer Unix-Systeme |
| filename:passwd path:etc | Enthält Benutzerkontoinformationen einschließlich verschlüsselter Passwörter traditioneller Unix-Systeme |
| extension:avastlic "support.avast.com" | Enthält Lizenzschlüssel für Avast! Antivirus |
| filename:dbeaver-data-sources.xml | DBeaver-Konfiguration mit MySQL-Anmeldeinformationen |
| filename:.esmtprc password | ESMTP-Konfiguration |
| extension:json googleusercontent client_secret | OAuth-Anmeldeinformationen für den Zugriff auf Google-APIs |
| HOMEBREW_GITHUB_API_TOKEN language:shell | GitHub-Token, normalerweise von Homebrew-Benutzern gesetzt |
| xoxp OR xoxb | Slack-Bot- und private Tokens |
| .mlab.com password | MLAB-gehostete MongoDB-Anmeldeinformationen |
| filename:logins.json | Firefox-gespeicherte Passwortsammlung (key3.db normalerweise im selben Repository) |
| filename:CCCam.cfg | CCCam-Serverkonfigurationsdatei |
| msg nickserv identify filename:config | Mögliche IRC-Anmeldepasswörter |
| filename:settings.py SECRET_KEY | Django-Geheimschlüssel (ermöglicht normalerweise Session-Hijacking, RCE usw.) |
| filename:secrets.yml password | Benutzernamen/Passwörter, Rails-Anwendungen |
| filename:master.key path:config | Rails-Master-Key (wird zum Entschlüsseln von credentials.yml.enc für Rails 5.2+ verwendet) |
| filename:deployment-config.json | Erstellt von sftp-deployment für Atom, enthält Serverdetails und Anmeldeinformationen |
| filename:.ftpconfig | Erstellt von remote-ssh für Atom, enthält SFTP/SSH-Serverdetails und Anmeldeinformationen |
| filename:.remote-sync.json | Erstellt von remote-sync für Atom, enthält FTP- und/oder SCP/SFTP/SSH-Serverdetails und Anmeldeinformationen |
| filename:sftp.json path:.vscode | Erstellt von vscode-sftp für VSCode, enthält SFTP/SSH-Serverdetails und Anmeldeinformationen |
| filename:sftp-config.json | Erstellt von SFTP für Sublime Text, enthält FTP/FTPS- oder SFTP/SSH-Serverdetails und Anmeldeinformationen |
| filename:WebServers.xml | Erstellt von JetBrains-IDEs, enthält Webserver-Anmeldeinformationen mit codierten Passwörtern (nicht verschlüsselt!) |
| "api_hash" "api_id" | Telegram-API-Token |
| "https://hooks.slack.com/services/" | Slack-Dienst-URLs haben oft ein geheimes API-Token als Suffix |
| filename:github-recovery-codes.txt | GitHub-Wiederherstellungsschlüssel |
| filename:gitlab-recovery-codes.txt | GitLab-Wiederherstellungsschlüssel |
| filename:discord_backup_codes.txt | Discord-Wiederherstellungsschlüssel |
| extension:yaml cloud.redislabs.com | Redis-Anmeldeinformationen von Redis Labs, gefunden in einer YAML-Datei |
| extension:json cloud.redislabs.com | Redis-Anmeldeinformationen von Redis Labs, gefunden in einer JSON-Datei |