
Ein Kommandozeilen-Tool für Aufklärung und gezielte Schreiboperationen auf Confluence- und Jira-Instanzen.
AtlasReaper ist ein Befehlszeilentool, das für offensive Sicherheitszwecke entwickelt wurde und sich hauptsächlich auf die Aufklärung von Confluence und Jira konzentriert. Es bietet auch verschiedene Funktionen, die bei Aufgaben wie dem Sammeln von Anmeldedaten und Social Engineering hilfreich sein können. Das Tool ist in C# geschrieben.
Blogbeitrag: Säen von Chaos und Ernten von Belohnungen in Confluence und Jira
Detaillierte Nutzungsanweisungen finden Sie im Wiki des Repos.
.@@@@
@@@@@
@@@@@ @@@@@@@
@@@@@ @@@@@@@@@@@
@@@@@ @@@@@@@@@@@@@@@
@@@@, @@@@ *@@@@
@@@@ @@@ @@ @@@ .@@@
_ _ _ ___ @@@@@@@ @@@@@@
/_\| |_| |__ _ __| _ \___ __ _ _ __ ___ _ _ @@ @@@@@@@@
/ _ \ _| / _` (_-< / -_) _` | '_ \/ -_) '_| @@ @@@@@@@@
/_/ \_\__|_\__,_/__/_|_\___\__,_| .__/\___|_| @@@@@@@@ &@
|_| @@@@@@@@@@ @@&
@@@@@@@@@@@@@@@@@
@@@@@@@@@@@@@@@@. @@
@werdhaihai
AtlasReaper verwendet Befehle, Unterbefehle und Optionen. Das Format zum Ausführen von Befehlen ist wie folgt:
.\AtlasReaper.exe [Befehl] [Unterbefehl] [Optionen]
Ersetzen Sie [Befehl], [Unterbefehl] und [Optionen] durch die entsprechenden Werte basierend auf der gewünschten Aktion. Verwenden Sie die Option -h oder --help, um weitere Informationen zu einem Befehl oder Unterbefehl zu erhalten.
Nachfolgend finden Sie eine Liste der verfügbaren Befehle und Unterbefehle:
Jeder Befehl hat Unterbefehle für die Interaktion mit dem jeweiligen Produkt.
confluencejiraconfluence attach – Eine Datei an eine Seite anhängen.confluence download – Einen Anhang herunterladen.confluence embed – Ein 1x1 Pixel großes Bild einbetten, um Farming-Angriffe durchzuführen.confluence link – Einen Link zu einer Seite hinzufügen.confluence listattachments – Anhänge auflisten.confluence listpages – Seiten in Confluence auflisten.confluence listspaces – Bereiche in Confluence auflisten.confluence search – Confluence durchsuchen.jira addcomment – Einen Kommentar zu einem Vorgang hinzufügen.jira attach – Eine Datei an einen Vorgang anhängen.jira createissue – Einen neuen Vorgang erstellen.jira download – Anhänge von einem Vorgang herunterladen.jira listattachments – Anhänge eines Vorgangs auflisten.jira listissues – Vorgänge in Jira auflisten.jira listprojects – Projekte in Jira auflisten.jira listusers – Atlassian-Benutzer auflisten.jira searchissues – Vorgänge in Jira durchsuchen.help – Weitere Informationen zu einem bestimmten Befehl anzeigen.Hier sind einige Beispiele zur Nutzung von AtlasReaper:
Sucht mit einer Wildcard-Suche nach einem Schlüsselwort in Confluence:
.\AtlasReaper.exe confluence search --query "http*example.com*" --url $url --cookie $cookie
Hängt eine Datei an eine Confluence-Seite an:
.\AtlasReaper.exe confluence attach --page-id "12345" --file "C:\path\to\file.exe" --url $url --cookie $cookie
Erstellt einen neuen Vorgang in Jira:
.\AtlasReaper.exe jira createissue --project "PROJ" --issue-type Task --message "I can't access this link from my host" --url $url --cookie $cookie
Confluence und Jira können so konfiguriert werden, dass sie anonymen Zugriff erlauben. Sie können dies überprüfen, indem Sie das Flag -c/--cookie in den Befehlen weglassen.
Falls eine Authentifizierung erforderlich ist, können Sie Cookies aus dem Browser eines Benutzers mit SharpChrome oder einem ähnlichen Tool extrahieren.
.\SharpChrome.exe cookies /showall
Suchen Sie nach Cookies, die auf *.atlassian.net ausgerichtet sind und cloud.session.token oder tenant.session.token heißen.
Bitte beachten Sie die folgenden Einschränkungen von AtlasReaper:
cloud.session.token oder tenant.session.token, das aus dem Browser eines Benutzers bezogen werden kann. Alternativ kann es anonymen Zugriff nutzen, falls dies erlaubt ist. (API-Token oder andere Authentifizierungen werden derzeit nicht unterstützt)Wenn Sie auf Probleme stoßen oder Verbesserungsvorschläge haben, können Sie gerne durch das Einreichen eines Pull-Requests oder das Öffnen eines Issues im AtlasReaper-Repo beitragen.