
أداة للتحقق مما إذا كانت المصادقة متعددة العوامل (MFA) مفعلة على خدمات Microsoft متعددة.
MFASweep هو سكريبت PowerShell يحاول تسجيل الدخول إلى خدمات Microsoft المختلفة باستخدام مجموعة من بيانات الاعتماد المقدمة، ويحاول تحديد ما إذا كانت المصادقة متعددة العوامل (MFA) مفعلة. اعتمادًا على كيفية تكوين سياسات الوصول الشرطي وإعدادات المصادقة متعددة العوامل الأخرى، قد تبقى بعض البروتوكولات بعامل واحد. كما يتضمن فحصًا إضافيًا لتكوينات ADFS ويمكنه محاولة تسجيل الدخول إلى خادم ADFS المحلي إذا تم اكتشافه.
حاليًا، يمكن لـ MFASweep تسجيل الدخول إلى الخدمات التالية:
تحذير: يحاول هذا السكريبت تسجيل الدخول إلى الحساب المقدم إحدى عشرة (11) مرة مختلفة (12 إذا تضمنت ADFS). إذا أدخلت كلمة مرور خاطئة، فقد يؤدي ذلك إلى قفل الحساب.
لمزيد من المعلومات، اطلع على المقالة هنا: استغلال التناقضات في MFA على خدمات Microsoft


سيستخدم هذا الأمر بيانات الاعتماد المقدمة ويحاول المصادقة إلى Microsoft Graph API وAzure Resource Manager API وMicrosoft 365 Exchange Web Services وبوابة Microsoft 365 على الويب مع 7 وكلاء مستخدم مختلفين وMicrosoft 365 Active Sync. إذا نجحت أي من طرق المصادقة، فسيتم كتابة الرموز و/أو ملفات تعريف الارتباط إلى AccessTokens.json. (حاليًا لا يسجل ملفات تعريف الارتباط أو الرموز لـ EWS وActiveSync وADFS).
Invoke-MFASweep -Username [email protected] -Password Winter2026 -WriteTokens
يعمل هذا الأمر مع طرق المصادقة الافتراضية ويتحقق أيضًا من ADFS.
Invoke-MFASweep -Username [email protected] -Password Winter2026 -Recon -IncludeADFS
Invoke-MFASweepWebRequest ليعمل بشكل نظيف على كل من Windows PowerShell 5.1 وPowerShell 7+.AADSTS53003 وتبلغ عن حظر الوصول المشروط بشكل منفصل عن أعطال المصادقة العامة.Invoke-M365WebPortalAuth -UAtype NintendoSwitch.يمكن تشغيل كل وحدة فردية بشكل منفصل إذا لزم الأمر.
Microsoft Graph API
Invoke-GraphAPIAuth -Username [email protected] -Password Winter2026
Azure Resource Manager API
Invoke-AzureManagementAPIAuth -Username [email protected] -Password Winter2026
Microsoft 365 Exchange Web Services
Invoke-EWSAuth -Username [email protected] -Password Winter2026
بوابة Microsoft 365 على الويب (وكيل مستخدم Windows)
Invoke-M365WebPortalAuth -Username [email protected] -Password Winter2026 -UAtype Windows
بوابة Microsoft 365 على الويب (وكيل مستخدم iPhone)
Invoke-M365WebPortalAuth -Username [email protected] -Password Winter2026 -UAtype iPhone
بوابة Microsoft 365 على الويب (المنصة غير المعروفة / وكيل مستخدم Nintendo Switch)
Invoke-M365WebPortalAuth -Username [email protected] -Password Winter2026 -UAtype NintendoSwitch
Microsoft 365 Active Sync
Invoke-O365ActiveSyncAuth -Username [email protected] -Password Winter2026
ADFS
Invoke-ADFSAuth -Username [email protected] -Password Winter2026
المنصة غير المعروفة (تجاوز سياسة CA)
تختبر هذه الوحدة سياسات الوصول المشروط التي تم تكوينها بشكل خاطئ والتي لا تفرض MFA لمنصات الأجهزة غير المعروفة. تستخدم سلسلة وكيل مستخدم Nintendo Switch بحيث يقوم Entra ID بالإبلاغ عن منصة الجهاز والمتصفح على أنها "غير معروفة".
Invoke-UnknownPlatformAuth -Username [email protected] -Password Winter2026
تقوم وظيفة Invoke-BruteClientIDs بالتكرار عبر أنواع الموارد ومعرّفات العملاء المختلفة أثناء مصادقة ROPC للعثور على وصول بعامل واحد لمجموعات مختلفة من معرّفات العملاء والموارد. إذا نجحت أي من طرق المصادقة، فسيتم كتابة الرموز و/أو ملفات تعريف الارتباط إلى AccessTokens.json. (حاليًا لا تسجل ملفات تعريف الارتباط أو الرموز لـ EWS وActiveSync وADFS)
Invoke-BruteClientIDs -Username [email protected] -Password Winter2026 -VerboseOut
بشكل افتراضي، تستخدم وحدة Invoke-BruteClientIDs قائمة بأهم 10 موارد وأهم 50 معرّف عميل. يمكنك استخدام علمَي -FullResourceList و-FullClientIdList لاستخدام قوائم أكبر مدمجة تحتوي على 514 معرّف عميل و54 موردًا.
Invoke-BruteClientIDs -Username [email protected] -Password Winter2026 -FullResourceList -FullClientIdList -VerboseOut