
LEAKEY 是一个用于验证渗透测试和红队演练中发现的泄露 API 令牌/密钥的工具。
该脚本对漏洞猎手非常有用,可用于验证和确定泄露凭据的影响。
LEAKEY 使用位于 ~/.leakey/signatures.json 的基于 JSON 的签名文件。
LEAKEY 的理念是使其高度可定制,并能轻松添加新发现的服务/检查项。
LEAKEY 通过签名文件加载服务/检查列表,如果您想添加更多检查项/服务,只需将其附加到 signatures.json 文件中。
curl https://raw.githubusercontent.com/rohsec/LEAKEY/master/install.sh -o leaky_install.sh && chmod +x leaky_install.sh && bash leaky_install.sh
运行安装命令后,只需在终端中运行以下命令:
leaky
LEAKEY 的所有检查项都在 signatures.json 文件中定义。
要添加任何新检查项,只需附加 ~/.leakey/signatures.json 中的签名文件:
{
"id": 0,
"name": "Slack API Token",
"args": [
"token"
],
"command": "curl -sX POST \"https://slack.com/api/auth.test?token=xoxp-$token&pretty=1\""
}
你可以通过捐赠鼓励我为开源贡献更多。从未要求,但始终感激。
@streaa - https://github.com/streaak/keyhacks
@udit-thakkur - https://github.com/udit-thakkur/AdvancedKeyHacks
该脚本仅用于教育和道德目的。未经事先双方同意,使用该脚本攻击目标是非法的。开发者不对任何滥用或由此脚本造成的损害负责。