
Инструмент Red Team для эксфильтрации каталога Google People Directory целевой организации, к которому у вас есть доступ, через API Google.
Инструмент Red Team для эксфильтрации каталога людей Google (Google People Directory) целевой организации, к которому у вас есть доступ, через Google People API.
Шаги для получения токена доступа Google API, необходимого для подключения к API
Down arrow). Появится диалог со списком текущих проектов.New Project (Новый проект). Появится экран создания нового проекта.Project Name (Название проекта) введите описательное имя для вашего проекта.Project ID, нажмите Edit. Идентификатор проекта нельзя изменить после его создания, поэтому выберите ID, который подходит вам на весь срок жизни проекта.Create. Консоль перейдет на страницу Dashboard, и ваш проект будет создан в течение нескольких минут.Down arrow) и выберите только что созданный проект из выпадающего списка.Menu > APIs & Services (Меню > API и сервисы).Enable APIs and Services. Появится страница Welcome to API Library (Добро пожаловать в библиотеку API).Enable. Появится страница Overview.Credentials. Появится страница учетных данных для вашего проекта.Configure Consent Screen. Появится экран "OAuth consent screen" (Экран согласия OAuth).External (Внешний) для вашего приложения.Create. Появится второй экран "OAuth consent screen".App nameUser support email.Developer contact information.Save and Continue. Появится страница "Scopes" (Области).Add or Remove Scopes. Появится страница "Update selected scopes".Google People, которые будут использоваться в приложении.Update. Появится список областей для вашего приложения.Create Credentials и выберите OAuth client ID. Появится страница "Create OAuth client ID".Desktop Application (Настольное приложение).name введите имя для учетных данных. Это имя отображается только в Cloud Console.Create. Появится экран созданного OAuth клиента. На этом экране отображаются Client ID и Client secret.OK. Новые учетные данные появятся в разделе "OAuth 2.0 Client IDs".download справа от только что созданного OAuth 2.0 Client ID. Это скопирует JSON-файл с секретом клиента на ваш рабочий стол. Запомните расположение этого файла.gdir_thief/credentials.Чтобы иметь возможность запустить этот скрипт против жертвы, вам нужно добавить её аккаунт Google в список тестовых пользователей (Test Users) для только что созданного приложения.
OAuth consent screen. Появится страница "OAuth Consent Screen".Test Users нажмите кнопку Add Users.email address.save.После получения доступа к аккаунту Google цели, вы можете запустить gdir_thief
Библиотеки Google API: pip install --upgrade google-api-python-client google-auth-httplib2 google-auth-oauthlib
usage:
python3 gdir_thief.py [-h]
help:
This Module will connect to Google's People API using an access token and exfiltrate the organization's
People directory. It will output a CSV file to ./loot/directory.csv
Save and Continue. Появится страница "Edit app registration" (Редактирование регистрации приложения).Save and Continue. Появится экран "OAuth consent screen".