这是一款使用 Python 开发的工具,它利用 Slack 原生 API 在给定访问令牌的情况下,从 Slack 工作区中提取“有趣”的信息。
截至 2018 年 5 月,Slack 拥有超过 800 万用户,并且这一数字正在迅速增长——其集成和“ChatOps”的可能性是无限的,允许团队(不仅仅是开发者!)创建一些非常强大的工作流以及 Slack 机器人/应用程序交互。
与大大小小的企业一样,Slack 这类工具经常被信息安全管理/策略雷达所忽视,这最终导致敏感和机密信息出现在它们不应出现的地方,从而引发危险情况。
该工具的目的有两个:
该工具允许您轻松收集敏感信息,以便随时离线查看。
注意:我是一个 Python 新手,毫无疑问,这个脚本可以大幅优化和改进——请随时提交 Pull Request;我会审核并合并它们!
该工具使用 Slack 原生 API 来提取“有趣”的信息,目前查找以下内容:
Slack Web 应用程序使用了一系列 Cookie——其中一个特别值得关注的是,叫做……好吧,就是 d。这个 d cookie 在受害者能够访问的所有工作区中都是相同的。这在实际中意味着,一个被窃取的 d cookie 就能允许攻击者访问受害者登录的所有工作区;根据我对 Slack Web 应用程序的经验,一旦你登录,你将无限期保持登录状态。
Slack API 令牌是每个工作区一个的令牌。一个令牌无法(据我所知)像上面的 d cookie 那样访问其他工作区,d cookie 允许访问所有工作区。
为了让工具能够搜索和提取信息,你需要提供一个 API 令牌以及一个 Slack Cookie。这个令牌包含在客户端发送给 Slack API 的请求中的表单数据里。因此,要使用 SlackPirate,你需要提供以下信息:
--cookie 标志向工具提供一个 d cookie。工具将输出关联的工作区和令牌--token 标志向工具提供一个令牌。你可以通过使用开发者工具或其他形式的网络监控,或者扫描 Slack 的进程内存来找到它。它以 xoxc- 开头请确保同时传递令牌和 cookie——你需要两者才能进行身份验证
该脚本已在 Python 3.5、3.6 和 3.7 上开发、测试并确认可运行。在 Python 2 上的快速测试出现了一些兼容性问题。
git clone https://github.com/emtunc/SlackPiratepip install virtualenvvirtualenv SlackPiratesource SlackPirate/bin/activatepip install -r requirements.txt./SlackPirate.py --helpgit clone https://github.com/emtunc/SlackPiratechmod +x SlackPirate.pypip install -r requirements.txt./SlackPirate.py --helpgit clone https://github.com/emtunc/SlackPiratepip install virtualenvvirtualenv SlackPirateSlackPirate\Scripts\activate.batpip install -r requirements.txtpython SlackPirate.py --helpgit clone https://github.com/emtunc/SlackPiratepip install -r requirements.txtpython SlackPirate.py --helppython3 SlackPirate.py --help
python3 SlackPirate.py --interactive
python3 SlackPirate.py --cookie <cookie>
该命令将执行以下操作:
python3 SlackPirate.py --token <token>
该命令将执行以下操作:
True 时才继续.json 格式转储团队访问日志.json 格式转储用户列表python3 SlackPirate.py --token <token> --s3-scan
python3 SlackPirate.py --token <token> --no-s3-scan
python3 SlackPirate.py --token <token> --verbose


已经建立了一个公开的 Slack 工作区,任何人都可以加入并讨论新功能、变更、功能请求或直接寻求帮助。这是邀请链接: https://join.slack.com/t/slackpirate/shared_invite/zt-6o3d9tjq-PhbMxtM2o5ALgFkOB9V_dg