
カスタマイズ可能な正規表現パターンを使用してファイル内の機密情報を再帰的に検索し、ペネトレーションテスターが大規模なファイルセットから秘密情報や認証情報を迅速に発見できるように設計されています。
Gold Digger は、再帰的にファイル内の金を素早く発見するためのシンプルなツールです。もともとはペネトレーションテスト中に入手したファイルを迅速に検索するために作成されました。
Gold Digger には Python3 が必要です。
virtualenv -p python3 .
source bin/activate
python dig.py --help
usage: dig.py [-h] [-e EXCLUDE] [-g GOLD] -d DIRECTORY [-r RECURSIVE] [-l LOG]
optional arguments:
-h, --help show this help message and exit
-e EXCLUDE, --exclude EXCLUDE
JSON file containing extension exclusions
-g GOLD, --gold GOLD JSON file containing the gold to search for
-d DIRECTORY, --directory DIRECTORY
Directory to search for gold
-r RECURSIVE, --recursive RECURSIVE
Search directory recursively?
-l LOG, --log LOG Log file to save output
Gold Digger は、gold.json ファイルにリストされたアイテムに一致するコンテンツを探して、すべてのフォルダとファイルを再帰的に巡回します。さらに、特定の拡張子に一致するファイルをスキップするために、exclusions.json という除外ファイルを利用できます。ルートフォルダを --directory フラグとして指定します。
構成例は以下の通りです:
~/Engagements/CustomerName/data/randomfiles/
~/Engagements/CustomerName/data/randomfiles2/
~/Engagements/CustomerName/data/code/
次のコマンドを実行して、3つのアカウントレポートすべてを解析します:
python dig.py --gold gold.json --exclude exclusions.json --directory ~/Engagements/CustomerName/data/ --log Customer_2022-123_gold.log
このツールは、スキャン結果を含むログファイルを作成します。正規表現を使用する性質上、多数の誤検出が発生する可能性があります。それでも、このツールは数千のファイルを処理する際の生産性を向上させることが実証されています。
@d1vious に shout out!git-wild-hunt を公開してくれてありがとう https://github.com/d1vious/git-wild-hunt!GoldDigger の正規表現のほとんどは、この素晴らしいプロジェクトから使用されました。