
Herramienta de Red Team para exfiltrar el Directorio de Personas de Google de la organización objetivo a la que tienes acceso, a través de la API de Google.
Herramienta de Red Team para exfiltrar el directorio de personas de Google de la organización objetivo al que tengas acceso, a través de la API de People de Google.
Pasos para obtener el Token de Acceso a la API de Google necesario para conectarse a la API
Flecha hacia abajo. Aparece un cuadro de diálogo con los proyectos actuales.Nuevo proyecto. Aparece la pantalla de Nuevo proyecto.Nombre del proyecto, ingresa un nombre descriptivo para tu proyecto.ID del proyecto, haz clic en Editar. El ID del proyecto no se puede cambiar después de creado, así que elige un ID que se ajuste a tus necesidades durante la vida útil del proyecto.Crear. La consola navega a la página del Panel y tu proyecto se crea en unos minutos.Flecha hacia abajo y selecciona el proyecto que acabas de crear en la lista desplegable.Menú > API y Servicios.Habilitar APIs y Servicios. Aparece la página Bienvenido a la Biblioteca de API.campo de búsqueda, ingresa "People".Habilitar. Aparece la página de Descripción general.Credenciales. Aparece la página de credenciales de tu proyecto.Configurar pantalla de consentimiento. Aparece la pantalla "Pantalla de consentimiento de OAuth".Externo para tu aplicación.Crear. Aparece una segunda pantalla "Pantalla de consentimiento de OAuth".Nombre de la aplicaciónCorreo electrónico de soporte al usuario.Información de contacto del desarrollador.Guardar y continuar. Aparece la página "Ámbitos".Agregar o quitar ámbitos. Aparece la página "Actualizar ámbitos seleccionados".People de Google que usarás en la aplicación.Crear credenciales y selecciona ID de cliente de OAuth. Aparece la página "Crear ID de cliente de OAuth".Aplicación de escritorio.nombre, escribe un nombre para la credencial. Este nombre solo se muestra en la Consola de Google Cloud.Crear. Aparece la pantalla de cliente OAuth creado. Esta pantalla muestra el ID de cliente y el Secreto del cliente.OK. La credencial recién creada aparece bajo "IDs de cliente OAuth 2.0".descargar a la derecha del ID de cliente OAuth 2.0 recién creado. Esto descarga un archivo JSON con el secreto del cliente a tu escritorio. Toma nota de la ubicación de este archivo.gdir_thief/credentials.Para poder ejecutar este script contra la víctima, necesitarás agregar su cuenta de Google a la lista de Usuarios de prueba de la aplicación que acabas de crear.
Pantalla de consentimiento de OAuth. Aparece la página "Pantalla de consentimiento de OAuth".Usuarios de prueba, haz clic en el botón Agregar usuarios.dirección de correo electrónico.guardar.Al obtener acceso a la cuenta de Google de un objetivo, puedes ejecutar gdir_thief.
Bibliotecas de la API de Google: pip install --upgrade google-api-python-client google-auth-httplib2 google-auth-oauthlib
usage:
python3 gdir_thief.py [-h]
help:
This Module will connect to Google's People API using an access token and exfiltrate the organization's
People directory. It will output a CSV file to ./loot/directory.csv
Actualizar. Aparece una lista de ámbitos para tu aplicación.Guardar y continuar. Aparece la página "Editar registro de aplicación".Guardar y continuar. Aparece la "Pantalla de consentimiento de OAuth".