Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
raccoon — Auditor de acesso a objetos Salesforce | Kitploit
Ferramentas/GitHubGitHub/nccgroup/raccoon
Segurança de Infraestrutura em NuvemAnálise de VulnerabilidadesAuditoria de ConfiguraçãoSegurança na NuvemGerenciamento de Identidade e Acesso (IAM)Configuração IncorretaSegurança de Banco de Dados
GitHubnccgroup/raccoon

raccoon

Auditor de acesso a objetos Salesforce

Ver Repositório
118720há 3 anosRevisado pelo Kitploit
Site

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Raccoon: auditor de acesso a objetos do Salesforce

Lançado como código aberto pela NCC Group Plc - https://www.nccgroup.com/

Desenvolvido por Jerome Smith @exploresecurity (com agradecimentos a Viktor Gazdag @wucpi)

https://www.github.com/nccgroup/raccoon

Lançado sob AGPL - consulte LICENSE para mais informações.

Descrição

Esta ferramenta determina quais Perfis e Conjuntos de Permissões (com utilizadores ativos) têm alguma combinação de permissões de leitura/edição/eliminação em TODOS os registos para um determinado conjunto de objetos, com base nas suas definições eficazes de partilha e de objetos. A partir desta saída, podem ser investigadas más configurações que potencialmente permitem acesso excessivo a objetos que contêm dados sensíveis. Consulte a publicação do blogue que acompanha esta ferramenta para contexto em https://research.nccgroup.com/2021/06/28/are-you-oversharing-in-salesforce.

Recomenda-se que os resultados sejam verificados manualmente com referência direta à configuração do Salesforce e/ou testando os Perfis e Conjuntos de Permissões afetados. Caso sejam encontradas discrepâncias, comunique um problema com o máximo de detalhe possível.

Utilização

Requisitos:

  • Python 3
  • O módulo requests do Python (abrangido por requirements.txt)
  • Uma conta com as seguintes permissões mínimas:
    • 'API Enabled'
    • 'View Setup and Configuration'
    • 'Modify Metadata Through Metadata API Functions' (ver nota sobre 'Permissões da conta')
    • Permissão de leitura em todos os objetos a auditar (ou conceda 'View All Data')
  • Para autenticação, forneça OU username + password + (opcional) token OU sessionId (mais detalhes na secção Autenticação).

Crie um ficheiro de configuração JSON (ou utilize config.json como modelo) e preencha conforme necessário:

{
	"hostname": "somewhere.my.salesforce.com",
	"username": "",
	"password": "",
	"token": "<optional token>",
	"sessionId": "",
	"objects": ["Account", "Contact"],
	"checkLimits": true,
	"debug": <optional debug level (0, 1 or 2)>
}

objects é uma lista de objetos do Salesforce de interesse (ou seja, os dados que mais lhe interessam). Utilizar os nomes formais da API é o método mais fiável, mas, caso não seja encontrada uma correspondência, o Raccoon tentará algumas correspondências simples baseadas, por exemplo, no rótulo de exibição. Se o Raccoon ainda assim não encontrar uma correspondência, o programa continuará, mas assinalará isso na saída.

checkLimits permite-lhe verificar a quantidade de chamadas de API restantes para a instância em investigação no período contínuo de 24 horas. O Raccoon faz relativamente poucas chamadas por objeto (além de um número fixo por execução), mas, como cortesia, este parâmetro permite-lhe verificar os seus limites antes de prosseguir. O valor predefinido é true. O número total de pedidos possíveis restantes no ponto de verificação não é certo porque o número de chamadas dependerá de quantos objetos têm um modelo de partilha 'Controlled by Parent'. O número indicado assume que todos o têm e, portanto, é um máximo.

Execute:

git clone https://github.com/nccgroup/raccoon
pip3 install -r requirements.txt
python3 raccoon.py <config_file>

Autenticação

Ao utilizar um nome de utilizador e palavra-passe, note que um token de segurança também pode ser necessário (se estiver a aceder a partir de um endereço IP fora de quaisquer intervalos de Acesso à Rede definidos). Consulte este artigo para mais informações.

Utilizar a alternativa do ID de sessão é útil em muitos casos:

  • Single sign-on, ou seja, não é possível iniciar sessão diretamente no Salesforce
  • MFA é obrigatório
  • Dificuldade em obter um token de API (quando necessário)
  • Evita que as credenciais fiquem acidentalmente num ficheiro

Para obter o ID de sessão:

  • Inicie sessão no Salesforce e mude para o modo Clássico, se necessário
  • Utilize a ferramenta Inspecionar do navegador para exibir os cookies
  • Às vezes existem vários cookies sid: certifique-se de que obtém aquele cujo atributo Domain inclui my.salesforce.com ou cloudforce.com

Saída

Exemplo de saída (resumida e anonimizada):

Raccoon - Salesforce object access auditor
- version 1.0
- https://www.github.com/nccgroup/raccoon
* Refer to README for usage notes including important limitations *

Target instance: somewhere.my.salesforce.com
- Login successful

4,969,529 API requests can be sent to this instance from a 24-hour limit of 5,000,000
- Up to 33 further requests are required to complete (3 requests sent so far)
- Do you want to continue? Enter 'y' to proceed: y

Validating objects
- Found object 'Accounts' with API name 'Account'
- Found object 'Contact' with API name 'Contact'
- Found object 'Quotes' with API name 'Quote__c'
- Found object 'Quote Lines' with API name 'QuoteLine__c'

Evaluating 28 Profiles and 104 Permission Sets
- Profiles with active users: 15
- Permission Sets with active users: 67
- Ignoring 50 unused Profiles and Permission Sets

Global Sharing Overrides (ALL records for ALL objects)
------------------------------------------------------

  READ/EDIT/DELETE                           [C]ustom Active/Total [G]uest[E]xt[I]nt
  Profiles
  - System Administrator                              61/91                    [I]

  READ
  Profiles
  - Integration User                         [C]      1/1                      [I]
  - Analytics Cloud Integration User                  1/1                      [I]

Object Sharing (ALL records for EACH object)
--------------------------------------------

Account:
  Organization-wide default sharing
  - Internal: Public Read Only
  - External: <Undefined>

  READ/EDIT/DELETE                           [C]ustom Active/Total [G]uest[E]xt[I]nt
  Profiles
  - Integration User                         [C]      1/1                      [I]
  Permission Sets (* Groups)
  - Mulesoft Integration                     [C]      2/2                      [I]

  READ
  Profiles
  - Read Only                                [C]      192/199                  [I]
  - Sales User                               [C]      192/248                  [I]
  - Finance User                             [C]      16/20                    [I]
  - Standard User                                     6/3075                   [I]
  Permission Sets (* Groups)
  * Accounts PS Group                        [C]      36/39                    [I]
  - Sales Operations                         [C]      24/26                    [I]
  - SharePoint User                          [C]      3/4                      [I]

  Sharing Rules (manual check required):
  - Criteria-based rules configured
  - Ownership-based rules configured

Contact:
  Organization-wide default sharing
  - Internal: Controlled by Parent
  - External: <Undefined>
  Parent object: 'Account'
  - Internal: Public Read Only
  - External: <Undefined>

  READ/EDIT/DELETE                           [C]ustom Active/Total [G]uest[E]xt[I]nt
  Profiles
  - Integration User                                  1/1                      [I]
  Permission Sets (* Groups)
  - Mulesoft Integration                     [C]      2/2                      [I]

  READ
  Profiles
  - Read Only                                [C]      192/199                  [I]
  - Sales User                               [C]      192/248                  [I]
  - Finance User                             [C]      16/20                    [I]
  - Standard User                                     6/3075                   [I]
  Permission Sets (* Groups)
  - Sales Operations                         [C]      24/26                    [I]

Quote__c:
  Organization-wide default sharing
  - Internal: Public Read/Write
  - External: <Undefined>
Baixar ferramenta