
gitGraber: GitHub पर निगरानी रखें और विभिन्न ऑनलाइन सेवाओं जैसे: Google, Amazon, Paypal, Github, Mailgun, Facebook, Twitter, Heroku, Stripe... के लिए संवेदनशील डेटा को रीयल टाइम में खोजें और ढूँढें।

gitGraber एक उपकरण है जो Python3 में विकसित किया गया है, जो GitHub पर निगरानी करके विभिन्न ऑनलाइन सेवाओं जैसे: Google, Amazon (AWS), Paypal, Github, Mailgun, Facebook, Twitter, Heroku, Stripe, Twilio... के लिए वास्तविक समय में संवेदनशील डेटा खोजने और ढूँढने में सहायता करता है।

यह समझना महत्वपूर्ण है कि gitGraber रिपॉजिटरी के इतिहास की जाँच करने के लिए डिज़ाइन नहीं किया गया है; कई उपकरण पहले से ही ऐसा बहुत अच्छी तरह से कर सकते हैं। gitGraber मूल रूप से GitHub पर अंतिम अनुक्रमित फ़ाइलों की निगरानी और पार्स करने के लिए विकसित किया गया था। यदि gitGraber को कुछ दिलचस्प मिलता है, तो आपको अपने Slack चैनल पर एक सूचना प्राप्त होगी। आप इसका उपयोग कमांड लाइन पर सीधे परिणाम प्राप्त करने के लिए भी कर सकते हैं।
हमारे अनुभव में, हम आश्वस्त हैं कि लीक केवल संगठनों से ही नहीं, बल्कि सेवा प्रदाताओं और कर्मचारियों से भी आते हैं, जिनके पास आवश्यक रूप से कोई "प्रोफ़ाइल" नहीं होती जो यह दर्शाती हो कि वे किसी विशेष संगठन के लिए काम करते हैं।
Regex यथासंभव सटीक होने चाहिए। कभी-कभी, आपको गलत-सकारात्मक (false-positive) मिल सकते हैं; बेहतर recon और पैटर्न डिटेक्शन के लिए नए regex जोड़ने में योगदान देने में संकोच न करें।
हम हर "मानक" API कुंजी के लिए सूचना भेजने के बजाय गलत-सकारात्मक को कम करना पसंद करते हैं जो gitGraber द्वारा पाई जा सकती हैं लेकिन आपकी निगरानी के लिए अप्रासंगिक हैं।
gitGraber CLI में सीधे कुछ चीजें प्रदर्शित करता है: GitHub अनुरोध, स्थिति कोड दुरुपयोग का पता लगाना (200 या 403)... और यदि आप [+] POSSIBLE FOO TOKEN FOUND जैसा कुछ नहीं देखते हैं, तो इसका सीधा कारण है कि gitGraber को आपके परिभाषित कीवर्ड के लिए गुप्त टोकन नहीं मिले।
यह संदेश तब प्रकट होता है जब GitHub आपके स्वयं के GitHub टोकन से बड़ी संख्या में अनुरोधों का पता लगाता है। चिंता न करें, gitGraber इसे संभाल सकता है और यह config.py फ़ाइल में परिभाषित किसी अन्य टोकन का उपयोग करने का प्रयास करेगा। नोट: यह एक अस्थायी सीमा है और आपको कोई नया टोकन बनाने की आवश्यकता नहीं है।
नहीं, इससे बचने के लिए, gitGraber सभी रिपॉजिटरी URL को rawGitUrls.txt नामक फ़ाइल में संग्रहीत करता है। यदि किसी रिपॉजिटरी को पहले ही gitGraber द्वारा स्कैन किया जा चुका है और उसमें कोई API कुंजी मिली है, तो आपको कोई सूचना नहीं मिलेगी।
आपको tokens.py फ़ाइल को संपादित करना होगा और टोकन को आरंभ करते समय पैटर्न को एक सूची तर्क के रूप में जोड़ना होगा। उदाहरण के लिए, MAILCHIMP टोकन में पैटर्न XXXX जोड़ने के लिए, लाइन tokensList.append(Token('MAILCHIMP', r'\W(?:[a-f0-9]{32}(-us[0-9]{1,2}))\W')) को tokensList.append(Token('MAILCHIMP', r'\W(?:[a-f0-9]{32}(-us[0-9]{1,2}))\W', ['XXXX'])) में बदल दिया जाता है।
usage: gitGraber.py [-h] [-k KEYWORDSFILE] [-q QUERY] [-s] [-w WORDLIST]
optional arguments:
-h, --help Show this help message and exit
-k KEYWORDSFILE, --keyword KEYWORDSFILE Specify a keywords file (-k keywordsfile.txt)
-q QUERY, --query QUERY Specify your github query (-q "apikey")
-m, --monitor Enable monitoring of your search query by creating cron job [Every 30 mins]
-d, --discord Enable discord notifications
-s, --slack Enable slack notifications
-tg, --telegram Enable telegram notifications
-w WORDLIST, --wordlist WORDLIST Create a wordlist that fills dynamically with discovered filenames on GitHub
-l LIMIT_DAYS, --limit LIMIT_DAYS Limit the results to commits less than N days old
उदाहरण के लिए, GitHub में keywordsfile.txt फ़ाइल के प्रत्येक शब्द के साथ किसी विशिष्ट शब्द को खोजने और इसे Slack पर आउटपुट करने के लिए:
python3 gitGraber.py -k keywordsfile.txt -q YOURWORD -s
उदाहरण के लिए, किसी विशिष्ट डोमेन नाम को खोजना संभव है, लेकिन इसे दोहरे उद्धरणों में घिरा होना चाहिए:
python3 gitGraber.py -k keywordsfile.txt -q \"yahoo.com\" -s
यदि आप GitHub पर पाई गई फ़ाइलों के आधार पर एक कस्टम शब्दसूची बनाना चाहते हैं और फिर इसे अपने पसंदीदा फ़ज़िंग टूल के साथ उपयोग करना चाहते हैं, तो -w तर्क जोड़ें:
python3 gitGraber.py -k keywordsfile.txt -q \"yahoo.com\" -s -w mysuperwordlist.txt
यदि आप हर 30 मिनट में अपनी खोज क्वेरी की निगरानी करना चाहते हैं, तो आप -m फ़्लैग का उपयोग कर सकते हैं जो gitGraber को आपकी क्वेरी के आधार पर एक क्रॉन जॉब बनाने का निर्देश देता है:
python3 gitGraber.py -k keywordsfile.txt -q \"yahoo.com\" -s -m
उपरोक्त हर 30 मिनट में आपकी खोज क्वेरी पर रहस्यों की खोज करेगा और जब भी कोई हिट होगा तो आपको एक Slack सूचना भेजेगा।
gitGraber को कुछ निर्भरताओं की आवश्यकता है, उन्हें अपने वातावरण में स्थापित करने के लिए:
pip3 install -r requirements.txt
gitGraber शुरू करने से पहले आपको कॉन्फ़िगरेशन फ़ाइल config.py को संशोधित करना होगा:
GITHUB_TOKENS = ['yourToken1Here','yourToken2Here']DISCORD_WEBHOOKURL = 'https://discordapp.com/api/webhooks/7XXXX/XXXXXX'SLACK_WEBHOOKURL = 'https://hooks.slack.com/services/TXXXX/BXXXX/XXXXXXX'TELEGRAM_CONFIG = { "token": "XXXXX:xXXXXXXXXXXXXX", "chat_id": -99999999 }gitGraber शुरू करने के लिए: python3 gitGraber.py -k wordlists/keywords.txt -q "uber" -s
वर्तमान में, gitGraber 31 विभिन्न टोकन का समर्थन करता है। ये सभी डिटेक्शन मॉडल (regex) tokens.py फ़ाइल में संग्रहीत हैं:
कुछ शब्दसूची और regex हमारे द्वारा बनाए गए हैं और कुछ अन्य रिपॉजिटरी/शोधकर्ताओं से प्रेरित हैं:
gitGraber को बेहतर बनाने में आपके योगदान और सहायता के लिए धन्यवाद:
यह परियोजना केवल शैक्षिक और नैतिक परीक्षण उद्देश्यों के लिए बनाई गई है। पूर्व आपसी सहमति के बिना लक्ष्यों पर हमला करने के लिए इस उपकरण का उपयोग अवैध है। डेवलपर्स कोई दायित्व नहीं लेते हैं और इस उपकरण के कारण होने वाले किसी भी दुरुपयोग या क्षति के लिए जिम्मेदार नहीं हैं।
| सेवा | लिंक |
|---|
| GitHub | GitHub API टोकन कैसे बनाएं |
| Discord | Discord Webhook URL कैसे बनाएं |
| Slack | Slack Webhook URL कैसे बनाएं |
| Telegram | Telegram बॉट कैसे बनाएं |