红队工具,用于通过 Google 的 People API,从你有权访问的目标组织的 Google People Directory 中窃取数据。
获取连接到 API 所需的 Google API 访问令牌的步骤:
向下箭头。将出现一个显示当前项目的对话框。新建项目。将出现新建项目屏幕。项目名称 字段中,为项目输入一个描述性名称。项目 ID,请点击 编辑。项目 ID 在项目创建后无法更改,因此请选择一个适合项目生命周期的 ID。创建。控制台将导航到信息中心页面,您的项目将在几分钟内创建完成。向下箭头,然后从下拉列表中选择刚刚创建的项目。菜单 > API 和服务。启用 API 和服务。将显示“欢迎使用 API 库”页面。搜索字段 中输入“People”。启用。将显示“概览”页面。凭据。将显示项目的凭据页面。配置同意屏幕。将显示“OAuth 同意屏幕”页面。外部 用户类型。创建。将显示第二个“OAuth 同意屏幕”页面。应用名称 字段中输入应用名称用户支持邮箱 字段中输入临时邮箱地址。开发者联系信息 字段中输入临时邮箱地址。保存并继续。将显示“范围”页面。添加或删除范围。将显示“更新所选范围”页面。Google People 范围。更新。将显示应用的范围列表。保存并继续。将显示“编辑应用注册”页面。保存并继续。将显示“OAuth 同意屏幕”页面。创建凭据 并选择 OAuth 客户端 ID。将显示“创建 OAuth 客户端 ID”页面。桌面应用。名称 字段中,为凭据输入一个名称。此名称仅在 Cloud Console 中显示。创建。将显示“OAuth 客户端已创建”屏幕。此屏幕显示 客户端 ID 和 客户端密钥。确定。新创建的凭据将出现在“OAuth 2.0 客户端 ID”下。下载 按钮。这将把客户端密钥 JSON 文件复制到桌面。请注意此文件的位置。gdir_thief/credentials 目录中。为了能够针对受害者运行此脚本,您需要将其 Google 账户添加到刚刚创建的应用的测试用户列表中。
OAuth 同意屏幕。将显示“OAuth 同意屏幕”页面。测试用户 下,点击 添加用户 按钮。电子邮件地址 字段中输入受害者的 Gmail 地址。保存 按钮。在获得目标 Google 账户的访问权限后,您可以运行 gdir_thief。
Google API 库:pip install --upgrade google-api-python-client google-auth-httplib2 google-auth-oauthlib
用法:
python3 gdir_thief.py [-h]
帮助:
此模块将使用访问令牌连接到 Google 的 People API,并窃取组织的
人员目录。它将输出一个 CSV 文件到 ./loot/directory.csv