
Ferramenta Red Team para exfiltrar o Diretório de Pessoas do Google da organização alvo, à qual você tem acesso, via API do Google.
Ferramenta Red Team para exfiltrar o Diretório de Pessoas do Google da organização alvo à qual você tem acesso, através da API People do Google.
Etapas para obter o Token de Acesso da API do Google necessário para se conectar à API
Down arrow. Uma caixa de diálogo listando os projetos atuais aparece.New Project. A tela New Project aparece.Project Name, insira um nome descritivo para seu projeto.Project ID, clique em Edit. O ID do projeto não pode ser alterado após a criação do projeto, portanto escolha um ID que atenda às suas necessidades durante a vida útil do projeto.Create. O console navega para a página Dashboard e seu projeto é criado em alguns minutos.Down arrow e selecione o projeto que você acabou de criar na lista suspensa.Menu > APIs & Services.Enable APIs and Services. A página Welcome to API Library aparece.campo de pesquisa, digite "People".Enable. A página Overview aparece.Credentials. A página de credenciais do seu projeto aparece.Configure Consent Screen. A tela "OAuth consent screen" aparece.External para seu aplicativo.Create. Uma segunda tela "OAuth consent screen" aparece.App nameUser support email.Developer contact information.Save and Continue. A página "Scopes" aparece.Add or Remove Scopes. A página "Update selected scopes" aparece.Google People a serem usados no aplicativo.Update. Uma lista de escopos para seu aplicativo aparece.Create Credentials e selecione OAuth client ID. A página "Create OAuth client ID" aparece.Desktop Application.name, digite um nome para a credencial. Este nome é mostrado apenas no Cloud Console.Create. A tela OAuth client created aparece. Esta tela mostra o Client ID e o Client secret.OK. A credencial recém-criada aparece em "OAuth 2.0 Client IDs."download à direita do ID do cliente OAuth 2.0 recém-criado. Isso copia um arquivo JSON de segredo do cliente para sua área de trabalho. Observe a localização deste arquivo.gdir_thief/credentials.Para conseguir executar este script contra a vítima, você precisará adicionar a conta Google dela à lista de Usuários de Teste do aplicativo que você acabou de criar
OAuth consent screen. A página "OAuth Consent Screen" aparece.Test Users, clique no botão Add Users.email address.save.Ao obter acesso à conta Google de um Alvo, você pode executar o gdir_thief
Bibliotecas da API do Google: pip install --upgrade google-api-python-client google-auth-httplib2 google-auth-oauthlib
usage:
python3 gdir_thief.py [-h]
help:
This Module will connect to Google's People API using an access token and exfiltrate the organization's
People directory. It will output a CSV file to ./loot/directory.csv
Save and Continue. A página "Edit app registration" aparece.Save and Continue. A tela "OAuth consent screen" aparece.