
Strumento Red Team per esfiltrare la rubrica Google People Directory dell'organizzazione target a cui hai accesso, tramite l'API di Google.
Strumento Red Team per esfiltrare la directory Google People dell'organizzazione target a cui hai accesso, tramite l'API People di Google.
Passaggi per ottenere il token di accesso API Google necessario per connettersi all'API
Freccia giù. Appare una finestra di dialogo che elenca i progetti correnti.Nuovo progetto. Appare la schermata Nuovo progetto.Nome del progetto, inserisci un nome descrittivo per il progetto.ID progetto, clicca su Modifica. L'ID progetto non può essere modificato dopo la creazione del progetto, quindi scegli un ID che soddisfi le tue esigenze per l'intera durata del progetto.Crea. La console naviga alla pagina Dashboard e il progetto viene creato in pochi minuti.Freccia giù e seleziona il progetto appena creato dall'elenco a discesa.Menu > API e Servizi.Abilita API e servizi. La pagina Benvenuto in API Library appare.campo di ricerca, inserisci "People".Abilita. Appare la pagina Panoramica.Credenziali. Appare la pagina delle credenziali per il tuo progetto.Configura schermata di consenso. Appare la schermata "Schermata di consenso OAuth".Esterno per la tua app.Crea. Appare una seconda schermata "Schermata di consenso OAuth".Nome appEmail di supporto utenteInformazioni di contatto dello sviluppatore.Salva e continua. Appare la pagina "Ambiti".Aggiungi o rimuovi ambiti. Appare la pagina "Aggiorna ambiti selezionati".Google People da utilizzare nell'app.Aggiorna. Appare un elenco di ambiti per la tua app.Crea credenziali e seleziona ID client OAuth. Appare la pagina "Crea ID client OAuth".Applicazione desktop.nome, digita un nome per la credenziale. Questo nome viene mostrato solo nella Cloud Console.Crea. Appare la schermata "Client OAuth creato". Questa schermata mostra l'ID client e il Client secret.OK. La credenziale appena creata appare sotto "ID client OAuth 2.0".download a destra dell'ID client OAuth 2.0 appena creato. Questo copia un file JSON del client secret sul tuo desktop. Prendi nota della posizione di questo file.gdir_thief/credentials.Per poter eseguire questo script sulla vittima, dovrai aggiungere il suo account Google all'elenco degli utenti di test per l'app che hai appena creato.
Schermata di consenso OAuth. Appare la pagina "Schermata di consenso OAuth".Utenti di test, clicca sul pulsante Aggiungi utenti.indirizzo email.salva.Dopo aver ottenuto l'accesso a un account Google del target, puoi eseguire gdir_thief.
Librerie API Google: pip install --upgrade google-api-python-client google-auth-httplib2 google-auth-oauthlib
usage:
python3 gdir_thief.py [-h]
help:
This Module will connect to Google's People API using an access token and exfiltrate the organization's
People directory. It will output a CSV file to ./loot/directory.csv
Salva e continua. Appare la pagina "Modifica registrazione app".Salva e continua. Appare la "Schermata di consenso OAuth".