
Busca recursivamente información sensible en archivos utilizando patrones de regex personalizables, diseñado para que los testers de penetración descubran rápidamente secretos y credenciales en grandes conjuntos de archivos.
Gold Digger es una herramienta simple utilizada para ayudar a descubrir rápidamente información sensible en archivos de forma recursiva. Originalmente fue escrita para ayudar en la búsqueda rápida de archivos obtenidos durante una prueba de penetración.
Gold Digger requiere Python3.
virtualenv -p python3 .
source bin/activate
python dig.py --help
usage: dig.py [-h] [-e EXCLUDE] [-g GOLD] -d DIRECTORY [-r RECURSIVE] [-l LOG]
optional arguments:
-h, --help show this help message and exit
-e EXCLUDE, --exclude EXCLUDE
JSON file containing extension exclusions
-g GOLD, --gold GOLD JSON file containing the gold to search for
-d DIRECTORY, --directory DIRECTORY
Directory to search for gold
-r RECURSIVE, --recursive RECURSIVE
Search directory recursively?
-l LOG, --log LOG Log file to save output
Gold Digger recorrerá recursivamente todas las carpetas y archivos en busca de contenido que coincida con los elementos listados en el archivo gold.json. Además, puede utilizar un archivo de exclusión llamado exclusions.json para omitir archivos que coincidan con extensiones específicas. Proporcione la carpeta raíz como la bandera --directory.
Un ejemplo de estructura podría ser:
~/Engagements/CustomerName/data/randomfiles/
~/Engagements/CustomerName/data/randomfiles2/
~/Engagements/CustomerName/data/code/
Proporcionaría el siguiente comando para analizar los 3 informes de cuentas:
python dig.py --gold gold.json --exclude exclusions.json --directory ~/Engagements/CustomerName/data/ --log Customer_2022-123_gold.log
La herramienta creará un archivo de registro que contiene los resultados del escaneo. Debido a la naturaleza del uso de expresiones regulares, puede haber numerosos falsos positivos. A pesar de esto, se ha demostrado que la herramienta aumenta la productividad al procesar miles de archivos.
Un agradecimiento a @d1vious por publicar git-wild-hunt https://github.com/d1vious/git-wild-hunt! La mayoría de las expresiones regulares en GoldDigger se usaron de este increíble proyecto.