
Demos für Black Hat Europe 2025's The Forensic Trail auf GitHub: Jagd auf Supply-Chain-Aktivitäten
Dieses Repository enthält drei Demonstrationen für den Black Hat Europe 2025-Vortrag The Forensic Trail On GitHub: Hunting For Supply Chain Activity
potential_attacks_demo: Eine Flask-Webanwendung, die eine Demonstration zur Identifizierung und Untersuchung eines Angriffs auf Basis des öffentlichen GitHub-Feeds zeigt.ghdig: Ein Befehlszeilentool zur Untersuchung von GitHub-Aktivitäten.gitthrunter: Ein Spielzeug-Tool, das verdächtige GitHub-Aktivitäten identifiziert, anreichert und für weitere Untersuchungen aufbereitet.potential_attacks_demopotential_attacks:
cd potential_attacks
pip install -r requirements.txt
flask run
http://127.0.0.1:5000, um die Demo zu sehen.ghdigghdig:
cd ghdig
pip install -r requirements.txt
ghdig benötigt ein GitHub-Personal-Access-Token, um mit der GitHub-API zu interagieren.
Erstellen Sie eine Datei mit dem Namen .env im ghdig-Verzeichnis.
Fügen Sie Ihr GitHub-Token wie folgt zur Datei hinzu:
GITHUB_TOKEN=your_github_token_here
Das Tool wird als Python-Modul aus dem Stammverzeichnis des Projekts ausgeführt.
python -m ghdig <command> [options]
Hier sind die verfügbaren Befehle und Beispiele zur Verwendung:
gist: Verarbeitet GitHub-Gists.
python -m ghdig gist <gist_id_or_url>python -m ghdig gist https://gist.github.com/mmvojwip/e9975a3a16acc492e3e7f677b6276cb2pr: Verarbeitet GitHub-Pull-Requests.
python -m ghdig pr <repo_url>python -m ghdig pr https://github.com/7finney/ethcodecommit: Verarbeitet GitHub-Commits.
python -m ghdig commit <commit_url>python -m ghdig commit https://github.com/mmvojwip/agentkit/commit/023f11f08cc7b82036a78580202143381d703b9a: Analysiert einen GitHub-Benutzer.
gitthruntergitthrunter:
cd gitthrunter
pip install -r requirements.txt
Um eine Abfrage auszuführen, führen Sie das Skript main.py aus und geben Sie den Pfad zu Ihrer SQL-Abfragedatei im Verzeichnis queries/ an.
python main.py potential_attacks.sql --start_date "2025-09-01 00:00:00"
Hinweis: --start_date kann erforderlich sein, um die Abfragegröße zu reduzieren
Dann reichern Sie die Akteurdaten an:
python main.py potential_attacks.sql --enrich
Hinweis: Die Anreicherung wird wahrscheinlich Probleme mit Rate-Limits haben, wenn kein GitHub-Token konfiguriert ist
Starten Sie abschließend die App:
python app.py
userpython -m ghdig user <username_or_url>python -m ghdig user mmvojwiprender: Erstellt einen HTML-Bericht zur Benutzeranalyse.
python -m ghdig render <username>python -m ghdig render mmvojwipabsence: Überprüft auf fehlende Benutzer und Repos aus einer ClickHouse-Abfrage.
python -m ghdig absence "<query>"python -m ghdig absence "$(< ghdig/tjactions_demo_query.sql)"