Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
ResetSpy — عدّ حسابات المستخدمين وطرق المصادقة المسجَّلة عبر بوابة إعادة تعيين كلمة المرور الذاتية من Microsoft (SSPR) | Kitploit
أدوات/GitHubGitHub/mlcsec/resetspy
أدوات دفاعيةالاستخبارات مفتوحة المصدر (OSINT)الاستطلاعإدارة الهويةهجمات كلمات المرورجمع المعلوماتاختبار الاختراقالمصادقةالفريق الأحمر
GitHubmlcsec/resetspy

ResetSpy

عدّ حسابات المستخدمين وطرق المصادقة المسجَّلة عبر بوابة إعادة تعيين كلمة المرور الذاتية من Microsoft (SSPR)

211منذ يوم واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع

ResetSpy

استكشاف نقطة نهاية إعادة تعيين كلمة المرور الذاتية (SSPR) من Microsoft لسرد طرق التحقق المسجلة وتمييز أي منها تفتقر إلى عامل ثانٍ قوي. يوفر تعداد المستخدمين وتقديرًا تقريبيًا لوضع MFA عبر حسابات Entra.

[!NOTE] اعتبارًا من أغسطس 2026، أزالت Microsoft اختبار CAPTCHA القديم من تدفق SSPR واستبدلته بتقييد من الخادم وكشف إساءة الاستخدام القائم على السلوك (انظر MC1400824). موقف Microsoft هو أن عناصر التحكم في الخادم كافية لكشف ومنع إساءة الاستخدام الآلية.

جدول المحتويات

  • التثبيت
    • pipx
    • pip
  • الاستخدام
    • أمثلة
    • الخيارات
    • تحديد المعدل
  • الدقة والقيود
    • باختصار
    • لماذا تُعد نتائج SSPR بديلاً معقولاً لـ MFA
    • أوجه القصور المعروفة
    • ملخص القدرات
  • كيف يعمل
    • باختصار
    • تصنيف الطرق
    • النتائج
  • شكر وتقدير

التثبيت

pipx

root@kitploit:~
# Install pipx if needed
apt install pipx && pipx ensurepath

# From a local clone
git clone https://github.com/mlcsec/ResetSpy.git
cd ResetSpy
pipx install .

pip

root@kitploit:~
python3 -m venv .venv
pip install -r requirements.txt

أمثلة

root@kitploit:~
# Single acc
resetspy [email protected]

# Email file (one per line)
resetspy emails.txt

# Proxy
resetspy emails.txt --proxy http://127.0.0.1:8080

# Export to CSV with increased delay
resetspy emails.txt --csv results.csv --delay 4

# Full HTTP debug — request/response headers and bodies printed to stderr
resetspy [email protected] -v

الخيارات

تحديد المعدل

يُضاف تأخير عشوائي فوق --delay بين كل طلب. يُطبَّق التراجع الأسي (حتى --retries محاولات) على استجابات 429 وأخطاء الشبكة. التأخير الافتراضي هو ثانيتان؛ زِده إلى 4-6 ثوانٍ للدفعات الكبيرة. يتم تدوير User-Agent من مجموعة من 16 وكيلاً شائعًا (Windows، macOS، iOS، Android) عند كل طلب.


الدقة والقيود

باختصار

  • يُعد تعداد طرق SSPR بديلاً معقولاً لوضع MFA على معظم مستأجري Entra ID الحديثين بسبب التسجيل المدمج
  • لن يكشف مفاتيح FIDO2 أو المصادقة القائمة على الشهادات أو الطرق على الحسابات الضيفية/الفيدرالية
  • الحسابات التي تم تعطيل SSPR فيها مؤكد وجودها لكن طرقها غير معروفة
  • هذا ليس تدقيقًا نهائيًا لـ MFA — افهم ما يراه وما لا يراه قبل الاعتماد على المخرجات

لماذا تُعد نتائج SSPR بديلاً معقولاً لـ MFA

تجربة تسجيل معلومات الأمان المدمجة من Microsoft، المفعّلة افتراضيًا منذ 2020، تسجّل طرق المصادقة لكل من SSPR وMFA في تدفق واحد. عمليًا، هذا يعني أنه على معظم مستأجري Entra ID الحديثين، فإن الطرق المرئية عبر SSPR هي نفس الطرق التي تحمي تسجيل الدخول. الحساب الذي لا يحتوي على طريقة SSPR قوية مسجلة من المرجح جدًا أنه حساب لا يحتوي على طريقة MFA قوية مسجلة.

المراجع:

  • Combined security information registration overview
  • How it works: Azure AD self-service password reset

أوجه القصور المعروفة

SSPR وMFA سجلان منفصلان. التسجيل المدمج يجعلهما متداخلين في معظم الحالات لكنهما ليسا الشيء نفسه. قد توجد طريقة لـ MFA دون أن تكون مرئية هنا إذا سُجّلت قبل تفعيل التسجيل المدمج، أو إذا استبعدها المسؤول من سياسة SSPR.

مفاتيح أمان FIDO2 والمصادقة القائمة على الشهادات غير مدعومة من SSPR. لم تُضف Microsoft هذه الطرق أبدًا إلى تدفق SSPR. المستخدم الذي يكون عامله المسجل الوحيد مفتاح FIDO2 أو بطاقة ذكية سيظهر هنا على أنه لا يملك أي طرق — نتيجة سلبية خاطئة. عمليًا هذا نادر للمستخدمين العاديين لكنه أكثر شيوعًا في البيئات عالية الأمان أو عديمة كلمة المرور.

المراجع:

  • Authentication methods available for SSPR
  • FIDO2 security key sign-in

عدم تطابق السياسات لكل طريقة. يمكن للمسؤولين السماح بطريقة لتسجيل دخول MFA لكن استبعادها من سياسة SSPR، أو العكس. على سبيل المثال قد تسمح مؤسسة بإشعار تطبيق المصادقة لتسجيل الدخول لكن ليس لإعادة تعيين كلمة المرور. الأداة ترى فقط ما يرغب SSPR في تقديمه.

تعطيل SSPR بالكامل (SSPR_0011). إذا لم يكن SSPR مرخّصًا أو غير مفعّل لمستخدم، تُرجع نقطة النهاية ViewSsprNotEnabledInUserPolicy ولا تتوفر معلومات عن الطرق. الحساب موجود وعلى الأرجح لديه MFA مُهيّأ، لكن هذه الأداة لا تستطيع تحديد ما هو.

الحسابات الضيفية والفيدرالية. المستخدمون الخارجيون وضيوف B2B يصادقون عبر مستأجرهم الرئيسي. نقطة نهاية SSPR في المستأجر المورد ليس لديها رؤية لتسجيل MFA في المستأجر الرئيسي وتُرجع ViewFeatureNotAvailable. وضع MFA الخاص بهم غير مرئي من نقطة النهاية هذه.

قيود الطرق على مستوى المستأجر. إذا عطّل مسؤول فئة طريقة في سياسة SSPR، فلن تُعرض لأي مستخدم بغض النظر عن التسجيل الفردي، مما يجعل من المستحيل التمييز بين "الطريقة غير مسجلة" و"الطريقة معطّلة".

حسابات المسؤولين دائمًا مفعّلة لـ SSPR. إعدادات سياسة SSPR من Microsoft تنطبق فقط على المستخدمين النهائيين العاديين. حسابات المسؤولين دائمًا مفعّلة لإعادة تعيين كلمة المرور الذاتية بغض النظر عن سياسة SSPR للمستأجر، وتشترط Microsoft أن يكون لديهم طريقتا مصادقة مسجلتان. هذا مفروض على مستوى المنصة ولا يمكن تعطيله من قبل مسؤولي المستأجر.

المرجع: SSPR policy documentation

[!IMPORTANT] هذا له تأثير مفيد للاستطلاع. إذا كان SSPR معطّلاً للمستخدمين العاديين في مستأجر (يُرجع ViewSsprNotEnabledInUserPolicy)، فإن أي حساب يصل بنجاح إلى شاشة اختيار الطريقة من المرجح أنه عضو في دور مميز. الحسابات التي تُعدّد بنجاح عبر SSPR عندما تكون سياسة المستأجر الأوسع معطّلة تبرز كحسابات مسؤول محتملة، وطرقها المسجلة مرئية حتى عندما لا تكون طرق المستخدم العادي كذلك. هذا يسمح بتحديد الأهداف عالية القيمة والحسابات المميزة التي يمكن استهدافها لمزيد من الهجمات الموجّهة.

ملخص ما توفره الأداة وما لا توفره


كيف يعمل

باختصار

  • طلبان لكل هدف: GET للحصول على رموز الجلسة، ثم POST يحاكي إرسال النموذج غير المتزامن من المتصفح
  • يُستخدم حقل الاستجابة CurrentViewName من الخادم كمصدر الحقيقة للنتيجة — وليس مطابقة نص HTML
  • يتم تدوير User-Agent عند كل طلب من مجموعة من 16 سلسلة متصفح واقعية
  • يُطبَّق التأخير العشوائي والتراجع الأسي تلقائيًا لتجنب تحديد المعدل

نظرة عامة

تُظهر بوابة SSPR من Microsoft (passwordreset.microsoftonline.com) شاشة اختيار طريقة الاتصال (MultigateAuthenticationControl) بعد قبول اسم مستخدم صالح. يسرد HTML المُعاد كل طريقة تحقق مسجلة كزر راديو في MultigateAuthenticationControl_RadioTable. الطرق التي يكون صف <tr> الخاص بها display:none غير مسجلة لذلك المستخدم ويتم تخطيها.

لكل هدف، تنفذ الأداة طلبين. أولاً، GET إلى صفحة الهبوط لإنشاء جلسة واستخراج رموز نموذج ASP.NET (__VIEWSTATE، __EVENTVALIDATION، WorkflowConsistencyCheck) المطلوبة لكي يقبل الخادم طلب POST. هذه الرموز مرتبطة تشفيريًا بملف تعريف ارتباط الجلسة ولا يمكن التنبؤ بها أو إعادة استخدامها عبر الجلسات. ثانيًا، POST يرسل عنوان البريد الإلكتروني إلى جانب تلك الرموز، محاكيًا إعادة إرسال UpdatePanel غير المتزامن الذي ينفذه المتصفح عندما ينقر المستخدم على Next.

يُستخدم الحقل المخفي CurrentViewName في استجابة ASP.NET كمصدر موثوق لما قرره الخادم، بدلاً من مطابقة السلاسل الفرعية في نص HTML.

تصنيف الطرق

يُشار إلى البريد الإلكتروني البديل وأسئلة الأمان على أنها ضعيفة لأنها قابلة للتصيّد ولا تحقق الغرض من عامل ثانٍ. الحسابات التي تحتوي فقط على طرق ضعيفة، أو لا تحتوي على أي طرق، يتم تمييزها.

[!NOTE] تدعم Microsoft كلاً من رموز OATH البرمجية ورموز OATH العتادية (معاينة) لـ SSPR. رموز OATH البرمجية المُدخلة عبر تطبيق المصادقة على الأرجح تظهر عبر نفس زر AppCodeRadio مثل TOTP — كلاهما يظهر كإدخال رمز مكوّن من ستة أرقام — لذا فهي على الأرجح مغطاة بالفعل دون معرّف راديو منفصل. رموز OATH العتادية (جهاز مفاتيح مادي) هي فئة أجهزة مميزة لكنها تنتج أيضًا رمزًا زمنيًا؛ قد تُعرض عبر نفس الزر أو زر مختلف لم يُلاحظ بعد أثناء اختبار هذه العملية.

النتائج


شكر وتقدير

  • RedByte1337/CredSpy
  • Our kid Claude
تنزيل الأداة
FlagDefaultDescription
--delay SECONDS2.0Base delay between requests; jitter added automatically
--retries N1Max retries per account on transient errors
--proxy URLProxy; disables SSL verification automatically
--csv FILEExport all results to CSV
-v / --verbosePrint full request/response headers and bodies to stderr
CapabilitySupported
User enumeration (account exists or not)Yes
SSPR method enumerationYes
MFA method inference (via combined registration)Approximate — reliable for most standard tenants
FIDO2 / certificate-based MFA detectionNo
Guest / federated account MFANo
Accounts with SSPR disabledNo (account confirmed to exist, methods unknown)
Admin account identificationPartial — admins are always SSPR-enabled, so they may stand out when tenant SSPR is otherwise disabled
Radio IDMethodStrength
MultigateAuthenticationControl_AltEmailRadioAlternate Email OTPWeak
MultigateAuthenticationControl_SecurityQuestionsRadioSecurity QuestionsWeak
MultigateAuthenticationControl_AppCodeRadioAuthenticator App (TOTP)Adequate
MultigateAuthenticationControl_MobileAppNotificationRadioAuthenticator Push NotificationAdequate
MultigateAuthenticationControl_PhoneRadioPhone Call / SMSAdequate
MultigateAuthenticationControl_OfficePhoneRadioOffice PhoneAdequate
StatusMeaning
MFA OKAccount found; at least one strong second factor registered in SSPR
NO MFAAccount found; no strong factor (weak-only or no methods registered)
NOT FOUNDUsername does not exist in the directory
SSPR DISABLEDAccount exists but admin policy blocks SSPR (e.g. SSPR_0011) — methods unknown
SSPR N/AAccount type not supported by SSPR — guest, external, or federated users
CAPTCHAServer presented a CAPTCHA; manual intervention required
ERRORUnexpected response or network failure