
Outil Red Team pour exfiltrer le répertoire Google People de l'organisation cible, auquel vous avez accès, via l'API Google.
Outil Red Team pour exfiltrer l'annuaire Google People de l'organisation cible à laquelle vous avez accès, via l'API Google People.
Étapes pour obtenir le jeton d'accès API Google nécessaire pour se connecter à l'API
Down arrow. Une boîte de dialogue répertoriant les projets actuels apparaît.New Project. L'écran New Project apparaît.Project Name, saisissez un nom descriptif pour votre projet.Project ID, cliquez sur Edit. L'ID du projet ne peut pas être
modifié après la création du projet, choisissez donc un ID qui répond à vos besoins pour
la durée de vie du projet.Create. La console navigue vers la page Dashboard et votre projet est créé en quelques minutes.Down arrow et sélectionnez le projet
que vous venez de créer dans la liste déroulante.Menu > APIs & Services.Enable APIs and Services. La page Welcome to API Library apparaît.search field, saisissez « People ».Enable. La page Overview apparaît.Credentials. La page des identifiants
pour votre projet apparaît.Configure Consent Screen. L'écran « OAuth consent screen » apparaît.External pour votre application.Create. Un deuxième écran « OAuth consent screen » apparaît.App nameUser support email.Developer contact information.Save and Continue. La page « Scopes » apparaît.Add or Remove Scopes. La page « Update selected scopes » apparaît.Google People à utiliser dans l'application.Update. Une liste de scopes pour votre application apparaît.Create Credentials et sélectionnez OAuth client ID. La page « Create OAuth
client ID » apparaît.Desktop Application.name, saisissez un nom pour l'identifiant. Ce nom n'apparaît que
dans la console Cloud.Create. L'écran de création du client OAuth apparaît. Cet écran affiche
le Client ID et le Client secret.OK. Le nouvel identifiant créé apparaît sous « OAuth 2.0 Client IDs ».download à droite du nouveau client OAuth 2.0
Client ID. Cela copie un fichier JSON client secret sur votre bureau. Notez
l'emplacement de ce fichier.gdir_thief/credentials.Afin de pouvoir exécuter ce script contre la victime, vous devrez ajouter son compte Google à la liste des utilisateurs de test pour l'application que vous venez de créer
OAuth consent screen. La page
« OAuth Consent Screen » apparaît.Test Users, cliquez sur le bouton Add Users.email address.save.Après avoir obtenu l'accès au compte Google d'une cible, vous pouvez exécuter gdir_thief
Bibliothèques API Google : pip install --upgrade google-api-python-client google-auth-httplib2 google-auth-oauthlib
usage:
python3 gdir_thief.py [-h]
help:
This Module will connect to Google's People API using an access token and exfiltrate the organization's
People directory. It will output a CSV file to ./loot/directory.csv
Save and Continue. La page « Edit app registration » apparaît.Save and Continue. L'écran « OAuth consent screen » apparaît.