Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/nheiniger/snaffpoint
РазведкаСбор информацииТестирование на ПроникновениеБезопасность облачных средОбнаружение СекретовRed Teaming
GitHubnheiniger/snaffpoint

SnaffPoint

Инструмент для пентестеров, позволяющий находить конфетки в SharePoint

Репозиторий
288273 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
SnaffPoint — Инструмент для пентестеров, позволяющий находить конфетки в SharePoint | Kitploit

SnaffPoint

Что это

SnaffPoint — это инструмент для пентестеров, которым не хватает сладости в этом мире. Он должен помочь вам находить конфиденциальные файлы, доступные в SharePoint Online и в общих файлах OneDrive вашей компании (или вашего заказчика).

Как это работает

На самом деле есть 2 инструмента:

  • GetBearerToken выполнит аутентификацию в SharePoint с обычным графическим интерфейсом и поддержкой MFA
  • SnaffPoint — это только CLI, он сам выполнит перечисление и найдёт интересующие файлы

GetBearerToken

Ничего особенного, запустите инструмент следующим образом:

root@kitploit:~
GetBearerToken.exe https://yoururl.sharepoint.com

Успешно пройдите аутентификацию, и вы получите Bearer-токен для использования в SnaffPoint. Это в основном код PNP-Tools (см. благодарности ниже).

SnaffPoint

Посмотрите меню справки здесь:

root@kitploit:~
Usage: SnaffPoint.exe -u URL -t JWT [OPTIONS]

-h, --help              This is me :)

Mandatory:
-u, --url               SharePoint online URL where you want to search
-t, --token             Bearer token that grants access to said SharePoint

Common options:
-m, --max-rows          Max. number of rows to return per search query (default is 50)

Presets mode (default):
-p, --preset            Path to a folder containing XML search presets (default is ./presets)

Single query mode:
-q, --query             Query search string
-l, --fql               Enables FQL (default is KQL)
-r, --refinement-filter Adds a refinement filter

Обратите внимание, что папка preset содержит множество пресетов, которые вы, возможно, захотите протестировать в своей среде. Посмотрите на них и, пожалуйста, отправьте pull request, если у вас есть идеи для других пресетов. Режим пресетов, вероятно, то, что вам нужно запускать против собственной компании. С другой стороны, если вам нужно запустить сборку C# в памяти, вероятно, вы захотите указать один запрос, чтобы избежать пресетов на диске и иметь больше контроля над тем, что ищете.

Благодарности

@mikeloss и @sh3r4_hax за Snaffler (https://github.com/SnaffCon/Snaffler), у которого я позаимствовал название и адаптировал многие правила.

Участникам проекта PNP-Tools: весь код, взаимодействующий с SharePoint, содран вдохновлён их проектом Search.QueryTool: https://github.com/pnp/PnP-Tools/tree/master/Solutions/SharePoint.Search.QueryTool/SearchQueryTool

Прочее

Вы можете связаться со мной в Twitter: @nicolasheiniger

Скачать инструмент