
أداة لمهاجمة Office365
يتيح o365-attack-toolkit للمشغلين تنفيذ هجمات تصيد OAuth.
قررنا الانتقال من النموذج القديم للتعريفات الثابتة إلى نموذج "تفاعلي" بالكامل مع الحساب في الوقت الفعلي.

نقطة نهاية التصيد مسؤولة عن تقديم ملف HTML الذي يقوم بتنفيذ تصيد رمز OAuth.
بعد ذلك، سيتم استخدام الرمز بواسطة خدمات الخلفية لتنفيذ الهجمات المحددة.
يمكن استخدام واجهة الإدارة لفحص المعلومات المستخرجة من واجهة برمجة تطبيقات Microsoft Graph.
يمكن الوصول إلى رسائل البريد الإلكتروني للمستخدم من خلال البحث عن كلمات رئيسية محددة باستخدام واجهة الإدارة. تم إيقاف الميزة القديمة لتنزيل رسائل البريد الإلكتروني المرتبطة بكلمات رئيسية.
يسمح لك الإصدار الجديد من هذه الأداة بإرسال رسائل بريد إلكتروني بصيغة HTML/TXT، بما في ذلك المرفقات، إلى عنوان بريد إلكتروني محدد من المستخدم المخترق. هذه الميزة مفيدة للغاية لأن إرسال بريد إلكتروني تصيدي من المستخدم يبدو أكثر مصداقية.
يمكن استخدام واجهة برمجة تطبيقات Microsoft Graph للوصول إلى الملفات عبر OneDrive وOneDrive for Business ومكتبات مستندات SharePoint. يمكن البحث عن ملفات المستخدم وتنزيلها بشكل تفاعلي باستخدام واجهة الإدارة. تم إيقاف الميزة القديمة لتنزيل الملفات المرتبطة بكلمات رئيسية.
يمكن تعديل مستندات المستخدم المستضافة على OneDrive/SharePoint باستخدام واجهة برمجة تطبيقات Graph. في الإصدار الأولي من هذه الأداة، كان يتم إدخال ماكرو محدد مسبقًا في آخر 10 ملفات. كان هذا محفوفًا بالمخاطر أثناء عمليات الفريق الأحمر، مما أدى إلى الاستخدام المحدود. لهذا السبب، قمنا بتنفيذ ميزة استبدال يدوي للملفات للحصول على مزيد من التحكم في الهجوم.
cd %GOPATH%
git clone https://github.com/mdsecactivebreach/o365-attack-toolkit
cd o365-attack-toolkit
dep ensure
go build
مثال على التكوين كما يلي:
[server]
host = 127.0.0.1
externalport = 30662
internalport = 8080
[oauth]
clientid = [REDACTED]
clientsecret = [REDACTED]
scope = "offline_access contacts.read user.read mail.read mail.send files.readWrite.all files.read files.read.all openid profile"
redirecturi = "http://localhost:30662/gettoken"
قبل البدء في استخدام هذه الأداة، تحتاج إلى إنشاء تطبيق على بوابة Azure. انتقل إلى Azure Active Directory -> App Registrations -> Register an application.

بعد إنشاء التطبيق، انسخ معرف التطبيق في ملف التكوين.
تحتاج إلى إنشاء سر عميل يمكن القيام به كما هو موضح في الصورة التالية:

قم بتحديث سر العميل في ملف التكوين.
تتيح واجهة الإدارة للمشغل التفاعل مع المستخدمين المخترقين.





