
स्वचालित GitHub डॉर्किंग उपकरण जो अनुकूलन योग्य डॉर्क सूचियों का उपयोग करके उपयोगकर्ता, संगठन और रिपॉजिटरी कोड में उजागर रहस्यों, क्रेडेंशियल्स और सुरक्षा गलत कॉन्फ़िगरेशन की खोज करता है।
dorks की एक सूची प्रदान करें और, वैकल्पिक रूप से, निम्नलिखित में से एक:
-u)-uf)-org)-of)-r)आप यह भी पास कर सकते हैं:
-o)-vif)सभी इनपुट फ़ाइलें (dorks, users, या orgs) नई-लाइन-पृथक होनी चाहिए।
रिपॉजिटरी को क्लोन करें, फिर चलाएं
pip install -r requirements.txt
एकमात्र आवश्यक पैरामीटर dorks फ़ाइल (-d) है। विचारों के लिए techguan's github-dorks.txt देखें।
यदि कोई आउटपुट निर्देशिका निर्दिष्ट की जाती है, तो dorks सूची में प्रत्येक dork के लिए एक फ़ाइल बनाई जाएगी, और परिणाम वहाँ सहेजे जाएंगे और साथ ही मुद्रित भी होंगे। केवल एक खाली/अस्तित्वहीन निर्देशिका का उपयोग करें अन्यथा इसे साफ़ कर दिया जाएगा और इसकी सामग्री बदल दी जाएगी।
यदि आपकी users या orgs फ़ाइलों को पहले से अस्तित्वहीन उपयोगकर्ताओं/संगठनों या बिना किसी सार्वजनिक कोड वाले लोगों को हटाने के लिए फ़िल्टर नहीं किया गया है, तो यह अत्यधिक अनुशंसित है कि आप एक --valid-items-filename (-vif) पास करें। यह पहले dork की खोज करते समय किसी भी अमान्य उपयोगकर्ता/संगठन को फ़िल्टर करेगा, और बाद के dorks के लिए उनके विरुद्ध खोजने से बचेगा। आउटपुट फ़ाइल का उपयोग बाद के स्क्रिप्ट रन को गति देने के लिए इनपुट users/orgs फ़ाइल के रूप में भी किया जा सकता है।
उदाहरण उपयोग:
python gh-dork.py -d dorks.txt # Basic usage
python gh-dork.py -d dorks.txt -u molly # Search repos of a specific user
python gh-dork.py -d dorks.txt -uf users.txt # Search repos of all users in the list
python gh-dork.py -d dorks.txt -uf users.txt -vif valid_users.txt # Search repos of all users in the list, filtering out nonexistent users
python gh-dork.py -d dorks.txt -org github # Search repos of a specific organization
python gh-dork.py -d dorks.txt -of orgs.txt # Search repos of all orgs in the list
python gh-dork.py -d dorks.txt -of orgs.txt -vif valid_orgs.txt # Search repos of all orgs in the list, filtering out nonexistent orgs
python gh-dork.py -d dorks.txt -r molly/gh-dork # Search the specified repo
python gh-dork.py -d dorks.txt -o results # Store results in files in the results/ directory, *overwriting any directory contents*
प्रमाणीकरण पर्यावरण चर (environment variables) के साथ किया जाता है। आप एक Github निजी पहुँच टोकन (GH_TOKEN), या उपयोगकर्ता नाम और पासवर्ड (GH_USER और GH_PASS) से प्रमाणित कर सकते हैं। यदि आपने दो-कारक प्रमाणीकरण सक्षम किया है, तो आपको एक दो-कारक कोड के लिए संकेत दिया जाएगा।
आप उस Github इंस्टेंस के विरुद्ध खोजने के लिए एक Github Enterprise आधार URL (GH_URL) भी पास कर सकते हैं; यदि छोड़ा गया, तो यह github.com के विरुद्ध चलेगा।
यदि कोई क्रेडेंशियल प्रदान नहीं किया गया है या यदि क्रेडेंशियल अमान्य हैं, तो स्क्रिप्ट फिर भी चलेगी, लेकिन अप्रमाणित उपयोगकर्ताओं के लिए बहुत कम दर सीमाओं द्वारा सीमित होगी।
मोटे तौर पर techgaun/github-dorks पर आधारित।