
Slack Enumeration and Extraction Tool - स्लैक वर्कस्पेस से संवेदनशील जानकारी निकालता है
यह Python में विकसित एक टूल है जो दिए गए एक्सेस टोकन के साथ Slack वर्कस्पेस से 'दिलचस्प' जानकारी निकालने के लिए मूल Slack APIs का उपयोग करता है।
मई 2018 तक, Slack के 8 मिलियन से अधिक ग्राहक हैं और यह संख्या तेजी से बढ़ रही है - इंटीग्रेशन और 'ChatOps' की संभावनाएं अनंत हैं और यह टीमों (सिर्फ डेवलपर्स ही नहीं!) को कुछ वास्तव में शक्तिशाली वर्कफ़्लो और Slack bot/एप्लिकेशन इंटरैक्शन बनाने की अनुमति देता है।
जैसा कि बड़े और छोटे निगमों में होता है, Slack जैसे टूल का सूचना सुरक्षा शासन/नीति रडार के नीचे उड़ना असामान्य नहीं है, जो अंततः ऐसी अनिश्चित स्थितियों की ओर ले जाता है जहाँ संवेदनशील और गोपनीय जानकारी उन स्थानों पर पहुँच जाती है जहाँ उन्हें नहीं होना चाहिए।
इस टूल का उद्देश्य दो-गुना है:
टूल आपको अपनी सुविधानुसार ऑफ़लाइन देखने के लिए संवेदनशील जानकारी आसानी से एकत्र करने की अनुमति देता है।
नोट: मैं Python का n00b हूँ और मुझे कोई संदेह नहीं है कि स्क्रिप्ट को बहुत अधिक अनुकूलित और बेहतर बनाया जा सकता है - कृपया बेझिझक pull requests भेजें; मैं उनकी समीक्षा करूंगा और उचित समझकर मर्ज करूंगा!
टूल मूल Slack APIs का उपयोग करके 'दिलचस्प' जानकारी निकालता है और आज निम्नलिखित जानकारी की तलाश करता है:
Slack वेब एप्लिकेशन कई कुकीज़ का उपयोग करता है - विशेष रुचि का एक कुकी जिसे कहा जाता है, रुको... d। यह d कुकी उन सभी वर्कस्पेस में समान होती है जिन तक पीड़ित की पहुंच होती है। इसका वास्तविक अर्थ यह है कि एक एकल चुराई गई d कुकी एक हमलावर को उन सभी वर्कस्पेस तक पहुंच प्राप्त करने की अनुमति देगी जिनमें पीड़ित लॉग-इन है; Slack वेब एप्लिकेशन के साथ मेरा अनुभव यह है कि एक बार लॉग इन करने के बाद, आप अनिश्चित काल तक लॉग-इन रहेंगे।
Slack API टोकन प्रति-वर्कस्पेस टोकन है। एक टोकन (जहाँ तक मुझे पता है) उसी तरह अन्य वर्कस्पेस तक पहुंच नहीं सकता जैसे उपरोक्त d कुकी सभी वर्कस्पेस तक पहुंच प्रदान करता है।
टूल को जानकारी खोजने और निकालने के लिए, आपको इसे एक Slack Cookie के अतिरिक्त एक API टोकन प्रदान करना होगा। यह टोकन क्लाइंट से Slack API को भेजे गए अनुरोधों के फॉर्म डेटा में शामिल होता है। इसलिए SlackPirate का उपयोग करने के लिए, आपको निम्नलिखित जानकारी प्रदान करनी होगी:
--cookie फ़्लैग का उपयोग करके एक d कुकी प्रदान करें। टूल संबद्ध वर्कस्पेस और टोकन आउटपुट करेगा--token फ़्लैग का उपयोग करके एक टोकन प्रदान करें। आप इसे devtools या किसी अन्य नेटवर्क मॉनिटरिंग का उपयोग करके, या Slack के प्रोसेस मेमोरी को स्क्रैप करके प्राप्त कर सकते हैं। यह xoxc- से शुरू होता हैटोकन और कुकी दोनों पास करना सुनिश्चित करें - प्रमाणित करने में सक्षम होने के लिए आपको दोनों की आवश्यकता है
स्क्रिप्ट को Python 3.5, 3.6 और 3.7 पर विकसित, परीक्षण और काम करने की पुष्टि की गई है। Python 2 पर एक त्वरित परीक्षण ने कुछ संगतता समस्याएं प्रस्तुत कीं।
git clone https://github.com/emtunc/SlackPiratepip install virtualenvvirtualenv SlackPiratesource SlackPirate/bin/activatepip install -r requirements.txt./SlackPirate.py --helpgit clone https://github.com/emtunc/SlackPiratechmod +x SlackPirate.pypip install -r requirements.txt./SlackPirate.py --helpgit clone https://github.com/emtunc/SlackPiratepip install virtualenvvirtualenv SlackPirateSlackPirate\Scripts\activate.batpip install -r requirements.txtpython SlackPirate.py --helpgit clone https://github.com/emtunc/SlackPiratepip install -r requirements.txtpython SlackPirate.py --helppython3 SlackPirate.py --help
python3 SlackPirate.py --interactive
python3 SlackPirate.py --cookie <cookie>
यह निम्नलिखित करेगा:
python3 SlackPirate.py --token <token>
यह निम्नलिखित करेगा:
True लौटाता हैpython3 SlackPirate.py --token <token> --s3-scan
python3 SlackPirate.py --token <token> --no-s3-scan
python3 SlackPirate.py --token <token> --verbose


एक सार्वजनिक Slack वर्कस्पेस स्थापित किया गया है जहाँ कोई भी शामिल हो सकता है और नई सुविधाओं, परिवर्तनों, सुविधा अनुरोधों पर चर्चा कर सकता है या बस मदद मांग सकता है। यहाँ आमंत्रण लिंक है: https://join.slack.com/t/slackpirate/shared_invite/zt-6o3d9tjq-PhbMxtM2o5ALgFkOB9V_dg