Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
365-Stealer — أتمتة هجمات منح الموافقة غير المشروعة ضد مستأجري Azure/O365 لسرقة رموز التحديث، واستخراج البريد الإلكتروني/بيانات OneDrive، وإنشاء قواعد Outlook ضارة عبر CLI وبوابة إدارة ويب. | Kitploit
أدوات/GitHubGitHub/alteredsecurity/365-stealer
التصيد الاحتيالياختبار الاختراقأمن السحابةالفريق الأحمر
GitHubalteredsecurity/365-stealer

365-Stealer

أتمتة هجمات منح الموافقة غير المشروعة ضد مستأجري Azure/O365 لسرقة رموز التحديث، واستخراج البريد الإلكتروني/بيانات OneDrive، وإنشاء قواعد Outlook ضارة عبر CLI وبوابة إدارة ويب.

عرض المستودع
584111منذ 5 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

365-Stealer

365-Stealer

جدول المحتويات

  • حول 365-Stealer
  • حول هجوم منح الموافقة غير المشروعة
  • الميزات الرئيسية لـ 365-Stealer
  • إعداد بيئة الهجوم
    • تسجيل تطبيق Azure تلقائيًا
    • تسجيل تطبيق Azure يدويًا
    • تكوين التطبيق
      • إنشاء أسرار العميل
      • إضافة أذونات API
  • إعداد 365-Stealer
    • تمكين SQLite3 على خادم Apache
  • تكوين بوابة إدارة 365-Stealer
    • تعديل المسارات
    • تمكين القائمة البيضاء لعناوين IP لبوابة إدارة 365-Stealer
  • اعتبارات OPSEC
  • مساعدة سطر الأوامر
  • مدونة
  • الأخطاء وطلبات الميزات
  • المساهمة

حول

365-Stealer هو أداة مبنية على Python3 مصممة لأتمتة هجمات منح الموافقة غير المشروعة. عندما يمنح المستخدم الهدف الإذن unknowingly لتطبيق المهاجم، يكتسب المهاجم حق الوصول إلى رمز التحديث الخاص بالضحية. يمكن استخدام رمز التحديث هذا بعد ذلك لإنشاء رموز أخرى، مما يسمح للمهاجم بالوصول إلى البيانات الحساسة مثل رسائل البريد الإلكتروني والملفات على OneDrive والملاحظات - دون الحاجة إلى مزيد من المدخلات من الضحية. يمكن أن يستغرق استغلال هذا يدويًا وقتًا طويلاً، ولكن 365-Stealer يبسط العملية ويؤتمتها.

يأتي 365-Stealer مع واجهتين:

  1. واجهة سطر الأوامر (CLI) - مبنية بالكامل باستخدام Python3، توفر الواجهة التفاعلية الوصول المباشر إلى ميزات الأداة.
  2. واجهة الويب (Web UI) - تم تطوير واجهة المستخدم الرسومية باستخدام PHP، بينما يعمل Python3 في الخلفية لتنفيذ الأوامر.

فهم هجوم منح الموافقة غير المشروعة

يحدث هجوم منح الموافقة غير المشروعة عندما يسجل المهاجم تطبيقًا ضارًا داخل Azure، طالبًا الوصول إلى بيانات حساسة مثل جهات الاتصال أو رسائل البريد الإلكتروني أو المستندات. يخدع المهاجم المستخدم ليوافق على التطبيق، عادةً من خلال تقديمه كشيء شرعي. بمجرد أن ينقر الضحية على "قبول"، يوفر unknowingly الوصول للمهاجم، مما يسمح له بالتصرف نيابة عن الضحية دون الحاجة إلى بيانات اعتماد الضحية التنظيمية.

لشرح ذلك بشكل أوضح، بمجرد منح المستخدم الإذن، يرسل Entra ID رمزًا مميزًا إلى خادم المهاجم. يمنح هذا الرمز المهاجم القدرة على قراءة رسائل البريد الإلكتروني وإرسالها والوصول إلى الملفات على OneDrive وتنفيذ أنشطة ضارة أخرى باستخدام بيانات اعتماد الضحية. على عكس هجمات التصيد التي تعتمد على سرقة كلمات المرور، تتجاوز هجمات منح الموافقة غير المشروعة المصادقة تمامًا عن طريق إساءة استخدام نظام الأذونات للتطبيقات السحابية.

الميزات الرئيسية لـ 365-Stealer

  • سرقة رموز التحديث: تلتقط الأداة رموز التحديث من الضحايا، والتي يمكن استخدامها لإنشاء رموز وصول جديدة لمدة 90 يومًا على الأقل، مما يوفر وصولًا مستمرًا إلى حساباتهم.
  • إرسال رسائل البريد الإلكتروني نيابة عن الضحايا: يمكن لـ 365-Stealer إرسال رسائل بريد إلكتروني مرفقة من حساب الضحية إلى مستخدمين آخرين دون علمهم.
  • إنشاء قواعد Outlook ضارة: يمكن للأداة إنشاء قواعد ضارة في Outlook الخاص بالضحية، مثل إعادة توجيه أي بريد وارد إلى بريد إلكتروني يتحكم فيه المهاجم.
  • رفع الملفات إلى OneDrive: يمكن للأداة رفع أي ملف إلى حساب OneDrive الخاص بالضحية.
  • سرقة البيانات من OneDrive و OneNote والبريد الإلكتروني: يمكن لـ 365-Stealer استخراج الملفات من OneDrive و OneNote وتفريغ جميع رسائل البريد الإلكتروني، بما في ذلك المرفقات، من حساب الضحية.
  • إدارة البيانات المسروقة: تسمح بوابة إدارة 365-Stealer للمهاجمين بإدارة جميع البيانات المخترقة، بما في ذلك رموز التحديث ورسائل البريد الإلكتروني والملفات والمستخدمين.
  • تخريب مستندات OneDrive: يمكن للأداة تخريب ملف .docx المخزن في OneDrive عن طريق حقن ماكرو ضار واستبدال امتداد الملف بـ .doc.
  • تخزين البيانات المخترقة: يتم تخزين جميع المعلومات المجمعة، مثل رموز التحديث ورسائل البريد الإلكتروني والملفات وبيانات المستخدم من المستأجر الخاص بالضحية، جنبًا إلى جنب مع التكوينات، في قاعدة بيانات.
  • تأخير قابل للتخصيص لسرقة البيانات: يمكن للمهاجمين تأخير الطلبات عن طريق تحديد وقت بالثواني لتجنب الاكتشاف أثناء سرقة البيانات.
  • استضافة تطبيق تصيد: يمكن للأداة استضافة تطبيق مزيف لتنفيذ هجمات منح الموافقة غير المشروعة باستخدام الأمر --run-app في الطرفية أو من خلال بوابة إدارة 365-Stealer.
  • سرقة الرموز بشكل انتقائي: باستخدام العلم --no-stealing، يمكن للأداة سرقة الرموز فقط دون إجراءات أخرى، مما يسمح للمهاجمين باستغلالها لاحقًا.
  • طلب رموز وصول جديدة: تسمح الأداة للمهاجمين بطلب رموز وصول جديدة لجميع المستخدمين أو مستخدمين محددين داخل المستأجر المخترق.
  • إنشاء رموز وصول باستخدام بيانات الاعتماد: باستخدام الأعلام --refresh-token و --client-id و ، يمكن للمهاجمين الحصول بسهولة على رموز وصول جديدة.

إعداد بيئة الهجوم

تسجيل تطبيق Azure تلقائيًا

لتسجيل تطبيق تلقائيًا في Azure باستخدام برنامج Python النصي المقدم، اتبع الخطوات التالية:

  1. تأكد من تثبيت Python3 على جهازك.

  2. استنساخ مستودع 365-Stealer:

    root@kitploit:~
    git clone https://github.com/AlteredSecurity/365-Stealer.git
    cd 365-Stealer
    
  3. تثبيت وحدات Python المطلوبة:

    root@kitploit:~
    pip install -r requirements.txt
    
  4. تشغيل برنامج تسجيل تطبيق Azure التلقائي:

    root@kitploit:~
    python 365-Stealer.py --app-registration
    
  • سيطالبك البرنامج بتوفير معرف مستأجر Azure الخاص بك، واسم التطبيق المطلوب، وعنوان URI لإعادة التوجيه.
  • ستختار أيضًا طريقة مصادقة (OAuth مع سر العميل أو تدفق رمز الجهاز) وستحدد أذونات API (إما افتراضية، أو LowImpact، أو أذونات مخصصة).
  • اتبع المطالبات لإكمال عملية تسجيل التطبيق.

تسجيل تطبيق Azure يدويًا

إذا كنت تفضل تسجيل تطبيق Azure يدويًا، فاتبع هذه الخطوات:

  1. تسجيل الدخول إلى بوابة Azure: انتقل إلى https://portal.azure.com وقم بتسجيل الدخول إلى حسابك.
  2. الانتقال إلى Microsoft Entra ID: من البوابة، انتقل إلى Microsoft Entra ID.
  3. الذهاب إلى تسجيلات التطبيقات: انقر على App registrations في القائمة اليسرى.
  4. إنشاء تسجيل جديد: انقر على New registration لبدء عملية تسجيل تطبيق جديد.
  5. تقديم تفاصيل التطبيق:
    • الاسم: أدخل اسمًا لتطبيقك. سيظهر هذا الاسم للمستخدم أثناء عملية الموافقة.
    • أنواع الحسابات المدعومة: اختر Accounts in any organizational directory (Any Microsoft Entra ID tenant - Multitenant).
  6. تعيين عنوان URI لإعادة التوجيه:
    • قدم عنوان URI لإعادة التوجيه الذي يشير إلى صفحة التصيد الخاصة بـ 365-Stealer. يجب أن يكون التنسيق https://<DOMAIN/IP>:<PORT>/login/authorized، حيث يتوافق النطاق أو عنوان IP مع المكان الذي ستستضيف فيه تطبيق 365-Stealer.
  7. إكمال التسجيل:
    • بمجرد إدخال جميع التفاصيل، انقر على Register لإنشاء التطبيق.

تسجيل التطبيق تسجيل التطبيق

تكوين التطبيق

إنشاء أسرار العميل

  1. الانتقال إلى الشهادات والأسرار:
    • في بوابة Azure، انتقل إلى قسم Certificates & secrets ضمن تطبيقك المسجل.
  2. إنشاء سر عميل جديد:
    • انقر على New client secret، وقدم وصفًا للسر، ثم انقر على Add.
  3. حفظ قيمة السر:
    • بمجرد الإنشاء، قم بنسخ قيمة السر وتخزينها في مكان آمن، حيث لن تتمكن من استردادها مرة أخرى بعد مغادرة الصفحة.
أسرار العميل

إضافة أذونات API

  1. الذهاب إلى أذونات API:
    • في بوابة Azure، انقر على علامة التبويب API permissions ضمن تطبيقك.
  2. إضافة أذونات:
    • انقر على Add a permission لبدء اختيار الأذونات اللازمة.
  3. اختيار Microsoft Graph:
    • ضمن واجهات برمجة التطبيقات المتاحة، اختر Microsoft Graph.
  4. اختيار الأذونات المفوضة:
    • في الخطوة التالية، انقر على Delegated permissions لتعيين أذونات تعمل نيابة عن المستخدم المسجل الدخول.
  5. اختيار الأذونات المطلوبة:
    1. Contacts.Read
    2. Mail.Read
    3. Notes.Read.All
    4. Mailboxsettings.ReadWrite
    5. Files.ReadWrite.All
    6. Mail.Send
    7. User.ReadBasic.All
أذونات API

إعداد 365-Stealer

تعليمات خطوة بخطوة

  1. استنساخ مستودع 365-Stealer:

    git clone https://github.com/AlteredSecurity/365-Stealer.git

  2. تثبيت التطبيقات المطلوبة:

    Python3

    XAMPP

  3. استخراج وحفظ الملفات:

    • بعد الاستنساخ، انسخ مجلد 365-Stealer وضعه في C:\xampp\htdocs\ الذي يسمح لك باستضافة تطبيق PHP وتشغيل Python.
  4. تثبيت تبعيات Python: قم بتشغيل الأمر التالي لتثبيت مكتبات Python اللازمة.

    root@kitploit:~
    cd C:\xampp\htdocs\365-Stealer
    pip install -r requirements.txt
    
  5. اتبع تعليمات الإعداد الإضافية: بعد تثبيت التطبيقات والتبعيات المطلوبة، تأكد من اتباع التعليمات الواردة في ملف yoursVictims/Readme.md. سيرشدك هذا خلال إعداد قواعد البيانات والجداول اللازمة لكي يعمل 365-Stealer بشكل صحيح.

تكوين بوابة إدارة 365-Stealer

تعديل المسارات

  1. ضبط مسارات البرامج النصية:

    • إذا لزم الأمر، قم بتعديل مسارات 365-Stealer.py وقاعدة البيانات و python3 في ملف index.php الموجود في C:/xampp/htdocs/yourvictims/.
تكوين الإدارة
  1. التعامل مع المسافات في مسارات الملفات:

    • إذا تم تثبيت Python في دليل به مسافات في المسار (مثل "Program Files")، تأكد من وضع المسار بين علامتي اقتباس. على سبيل المثال: "C:/Program Files/Python/python.exe"
تكوين الإدارة

تمكين القائمة البيضاء لعناوين IP لبوابة إدارة 365-Stealer

  1. القائمة البيضاء الافتراضية:

    • بشكل افتراضي، تكون القائمة البيضاء لعناوين IP ممكّنة، ويمكن الوصول إلى بوابة الإدارة فقط من المضيف المحلي (localhost).
  2. إضافة عناوين IP عن بعد:

    • إذا كنت تريد السماح بالوصول من عنوان IP عن بعد، يمكنك إضافة عنوان IP المطلوب في التكوين.
  3. تعطيل القائمة البيضاء لعناوين IP:

    • إذا كنت ترغب في تعطيل القائمة البيضاء لعناوين IP تمامًا، قم بتعيين $enableIpWhiteList = false; في ملف التكوين.
تكوين الإدارة

اعتبارات OPSEC

قيود الوصول: لأسباب أمنية، قم دائمًا بتقييد الوصول إلى بوابة إدارة 365-Stealer على البنية التحتية التي تتحكم فيها.

تجنب التعرض العام: لا تعرض بوابة إدارة 365-Stealer مباشرة للإنترنت. تأكد من أنها قابلة للوصول فقط من خلال الشبكات الخاصة الآمنة لتجنب الاختراق المحتمل.

مساعدة سطر الأوامر

root@kitploit:~
usage: 365-Stealer.py [-h] [--app-registration] [--set-config] [--get-config] [--code CODE] [--token TOKEN] [--client-id CLIENT_ID]
                      [--client-secret CLIENT_SECRET] [--refresh-token REFRESH_TOKEN] [--token-path TOKEN_PATH]
                      [--refresh-all] [--refresh-user REFRESH_USER] [--redirect-url REDIRECT_URL]
                      [--database-path DATABASE_PATH] [--no-stealing] [--upload UPLOAD] [--create-rules CREATE_RULES]
                      [--send-mail SEND_MAIL] [--delete-all-data] [--delete-user-data DELETE_USER_DATA] [--run-app]
                      [--no-ssl] [--port PORT] [--disable-logs]
                      [--injection]
                      [--custom-steal {listusers,checklicence,outlook,onedrive,onenote} [{listusers,checklicence,outlook,onedrive,onenote} ...]]
                      [--delay DELAY]
optional arguments:
  -h, --help            show this help message and exit
  --app-registration    Azure App Registration
  --set-config          Set 365-Stealer Configuration
  --get-config          Get 365-Stealer Configuration
  --code CODE           Provide Authorization Code
  --token TOKEN         Provide Access Token
  --client-id CLIENT_ID
                        Provide Application Client ID
  --client-secret CLIENT_SECRET
                        Provide Application Client Secret
  --refresh-token REFRESH_TOKEN
                        Provide Refresh Token
  --token-path TOKEN_PATH
                        Provide Access Token file path
  --refresh-all         Steal all user's data again.
  --refresh-user REFRESH_USER
                        Steal particular user's data again.(Provide EmailID)
  --redirect-url REDIRECT_URL
                        Redirect Url
  --database-path DATABASE_PATH
                        Provide Database Path
  --no-stealing         Steal only Tokens
  --upload UPLOAD       Add files in victim's OneDrive(Provide File Path)
  --create-rules CREATE_RULES
                        Provide json file containing outlook rules
  --send-mail SEND_MAIL
                        Provide json file to send email
  --delete-all-data     Delete all data from the database!
  --delete-user-data DELETE_USER_DATA
                        Delete specific user data from the database!
  --run-app             Host the Phising App
  --no-ssl              Use http(port 80)
  --port PORT           Provide custom port to Host the Phishing App
  --disable-logs        Disable all http access logs
  --custom-steal {listusers,checklicence,outlook,onedrive,onenote} [{listusers,checklicence,outlook,onedrive,onenote} ...]
                        Steal specific data
  --injection           Enable Macro Injection
  --delay DELAY         Delay the request by specifying time in seconds while stealing

مدونة

هجوم الوصول الأولي في Azure – فهم وتنفيذ هجوم منح الموافقة غير المشروعة في 2025

منشور مدونة حول الإصدار الجديد من 365-Stealer، وهو إعادة كتابة شاملة للإصدار القديم. يستكشف هذا المنشور كيفية عمل هجوم منح الموافقة غير المشروعة (ICG) في Microsoft 365.

منشور المدونة القديم - مقدمة إلى 365-Stealer

الأخطاء وطلبات الميزات

يرجى رفع مشكلة إذا واجهت خطأ أو كان لديك طلب ميزة.

المساهمة

إذا كنت ترغب في المساهمة في مشروع وجعله أفضل، فإن مساعدتك مرحب بها جدًا.

تنزيل الأداة
--client-secret
  • أتمتة تسجيل تطبيق Azure: يقوم العلم --app-registration بأتمتة عملية تسجيل تطبيق Azure، مما يسهل إعداد البنية التحتية للهجوم دون تدخل يدوي.
  • سرقة البيانات بشكل انتقائي: باستخدام العلم --custom-steal، يمكن للمهاجمين سرقة البيانات من مصادر محددة مثل OneDrive و Outlook وما إلى ذلك.
  • البيانات المشتركة: يتم حفظ جميع البيانات المخترقة في ملف database.db، والذي يمكن مشاركته مع الفريق للاستفادة من الرموز والبيانات المسروقة الموجودة.
  • البحث والتصفية في رسائل البريد الإلكتروني: يمكن للمهاجمين البحث عن رسائل بريد إلكتروني محددة حسب الكلمة الرئيسية أو الموضوع أو عنوان البريد الإلكتروني للمستخدم، أو تصفية رسائل البريد الإلكتروني التي تحتوي على مرفقات باستخدام بوابة إدارة 365-Stealer.
  • تصدير بيانات المستخدم: تسمح الأداة للمهاجمين بتفريغ معلومات المستخدم من المستأجر المخترق وتصدير البيانات إلى ملف CSV لمزيد من التحليل أو الاستخدام.