
GitBackdorizer (बुरा नाम, मुझे पता है!) उलिसेस कास्त्रो के व्याख्यान - 50 टन बैकडोर (https://www.slideshare.net/ulissescastro/50-ton-of-backdoors) का एक प्रूफ ऑफ कॉन्सेप्ट है जो उपयोगकर्ता की ध्यान की कमी का उपयोग करके गिट एक्सेस क्रेडेंशियल चुराता है।
GitBackdorizer एक प्रूफ ऑफ कॉन्सेप्ट है, जो पूरी तरह से उलिसेस कास्त्रो के 50 टन बैकडोर टॉक से प्रेरित है, जो गिट एक्सेस क्रेडेंशियल्स चुराने के लिए उपयोगकर्ता की असावधानी का फायदा उठाता है।
GitBackdorizer तीन भागों से मिलकर बना है: हैंडलर, ड्रॉपर और पेलोड।
हैंडलर क्रेडेंशियल्स को कैप्चर करने के लिए एक HTTP सर्वर सेट करता है और ड्रॉपर के पेलोड को कॉन्फ़िगर करने के लिए एक मेन्यू प्रदान करता है। ड्रॉपर डिलीवरी हमलावर की जिम्मेदारी है।
ड्रॉपर को उच्चतम संभव संगतता के लिए डिज़ाइन किया गया है, जो किसी भी गैर-श-विशिष्ट सुविधा से बचता है। यह इस प्रकार काम करता है:
पेलोड भी उच्चतम संभव संगतता के लिए डिज़ाइन किए गए हैं, गैर-श सुविधाओं से बचते हुए। वर्तमान में दो प्रकार के पेलोड हैं: जेनेरिक और प्री-पुश विशिष्ट।
जेनेरिक पेलोड निम्नलिखित द्वारा रिमोट प्रकार (HTTPS/SSH) की पहचान करने का प्रयास करता है:
git branch --contains HEADप्री-पुश पेलोड url के लिए सीधे प्रदान की गई गिट जानकारी की जाँच करेगा (प्री-पुश के लिए दूसरा हुक पैरामीटर)।
gitbackdorizer का उपयोग करके उपयोगकर्ता के विश्वास का फायदा उठाने और उनके क्रेडेंशियल्स चुराने का तरीका:
GitBackdorizer - stealing credentials