Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
ResetSpy — عدّ حسابات المستخدمين وطرق المصادقة المسجَّلة عبر بوابة إعادة تعيين كلمة المرور الذاتية من Microsoft (SSPR) | Kitploit
أدوات/GitHubGitHub/mlcsec/resetspy
أدوات دفاعيةالاستخبارات مفتوحة المصدر (OSINT)الاستطلاعإدارة الهويةهجمات كلمات المرورجمع المعلوماتاختبار الاختراقالمصادقةالفريق الأحمر
GitHubmlcsec/resetspy

ResetSpy

عدّ حسابات المستخدمين وطرق المصادقة المسجَّلة عبر بوابة إعادة تعيين كلمة المرور الذاتية من Microsoft (SSPR)

57565منذ 21 أياملم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع

ResetSpy

استكشاف نقطة نهاية إعادة تعيين كلمة المرور الذاتية (SSPR) من Microsoft لسرد طرق التحقق المسجلة وتمييز أي منها تفتقر إلى عامل ثانٍ قوي. يوفر تعداد المستخدمين وتقديرًا تقريبيًا لوضع MFA عبر حسابات Entra.

[!NOTE] اعتبارًا من أغسطس 2026، أزالت Microsoft اختبار CAPTCHA القديم من تدفق SSPR واستبدلته بتقييد من الخادم وكشف إساءة الاستخدام القائم على السلوك (انظر MC1400824). موقف Microsoft هو أن عناصر التحكم في الخادم كافية لكشف ومنع إساءة الاستخدام الآلية.

جدول المحتويات

  • التثبيت
    • pipx
    • pip
  • الاستخدام
    • أمثلة
    • الخيارات
    • تحديد المعدل
  • الدقة والقيود
    • باختصار
    • لماذا تُعد نتائج SSPR بديلاً معقولاً لـ MFA
    • أوجه القصور المعروفة
    • ملخص القدرات
  • كيف يعمل
    • باختصار
    • تصنيف الطرق
    • النتائج
  • شكر وتقدير

التثبيت

pipx

# Install pipx if needed
apt install pipx && pipx ensurepath

# From a local clone
git clone https://github.com/mlcsec/ResetSpy.git
cd ResetSpy
pipx install .

pip

python3 -m venv .venv
pip install -r requirements.txt

أمثلة

# Single acc
resetspy [email protected]

# Email file (one per line)
resetspy emails.txt

# Proxy
resetspy emails.txt --proxy http://127.0.0.1:8080

# Export to CSV with increased delay
resetspy emails.txt --csv results.csv --delay 4

# Full HTTP debug — request/response headers and bodies printed to stderr
resetspy [email protected] -v

الخيارات

FlagDefaultDescription
--delay SECONDS2.0Base delay between requests; jitter added automatically
--retries N1Max retries per account on transient errors
--proxy URLProxy; disables SSL verification automatically
--csv FILEExport all results to CSV
-v / --verbosePrint full request/response headers and bodies to stderr

تحديد المعدل

يُضاف تأخير عشوائي فوق --delay بين كل طلب. يُطبَّق التراجع الأسي (حتى --retries محاولات) على استجابات 429 وأخطاء الشبكة. التأخير الافتراضي هو ثانيتان؛ زِده إلى 4-6 ثوانٍ للدفعات الكبيرة. يتم تدوير User-Agent من مجموعة من 16 وكيلاً شائعًا (Windows، macOS، iOS، Android) عند كل طلب.


الدقة والقيود

باختصار

  • يُعد تعداد طرق SSPR بديلاً معقولاً لوضع MFA على معظم مستأجري Entra ID الحديثين بسبب التسجيل المدمج
  • لن يكشف مفاتيح FIDO2 أو المصادقة القائمة على الشهادات أو الطرق على الحسابات الضيفية/الفيدرالية
  • الحسابات التي تم تعطيل SSPR فيها مؤكد وجودها لكن طرقها غير معروفة
  • هذا ليس تدقيقًا نهائيًا لـ MFA — افهم ما يراه وما لا يراه قبل الاعتماد على المخرجات

لماذا تُعد نتائج SSPR بديلاً معقولاً لـ MFA

تجربة تسجيل معلومات الأمان المدمجة من Microsoft، المفعّلة افتراضيًا منذ 2020، تسجّل طرق المصادقة لكل من SSPR وMFA في تدفق واحد. عمليًا، هذا يعني أنه على معظم مستأجري Entra ID الحديثين، فإن الطرق المرئية عبر SSPR هي نفس الطرق التي تحمي تسجيل الدخول. الحساب الذي لا يحتوي على طريقة SSPR قوية مسجلة من المرجح جدًا أنه حساب لا يحتوي على طريقة MFA قوية مسجلة.

المراجع:

  • Combined security information registration overview
  • How it works: Azure AD self-service password reset

أوجه القصور المعروفة

SSPR وMFA سجلان منفصلان. التسجيل المدمج يجعلهما متداخلين في معظم الحالات لكنهما ليسا الشيء نفسه. قد توجد طريقة لـ MFA دون أن تكون مرئية هنا إذا سُجّلت قبل تفعيل التسجيل المدمج، أو إذا استبعدها المسؤول من سياسة SSPR.

مفاتيح أمان FIDO2 والمصادقة القائمة على الشهادات غير مدعومة من SSPR. لم تُضف Microsoft هذه الطرق أبدًا إلى تدفق SSPR. المستخدم الذي يكون عامله المسجل الوحيد مفتاح FIDO2 أو بطاقة ذكية سيظهر هنا على أنه لا يملك أي طرق — نتيجة سلبية خاطئة. عمليًا هذا نادر للمستخدمين العاديين لكنه أكثر شيوعًا في البيئات عالية الأمان أو عديمة كلمة المرور.

المراجع:

  • Authentication methods available for SSPR
  • FIDO2 security key sign-in

عدم تطابق السياسات لكل طريقة. يمكن للمسؤولين السماح بطريقة لتسجيل دخول MFA لكن استبعادها من سياسة SSPR، أو العكس. على سبيل المثال قد تسمح مؤسسة بإشعار تطبيق المصادقة لتسجيل الدخول لكن ليس لإعادة تعيين كلمة المرور. الأداة ترى فقط ما يرغب SSPR في تقديمه.

تعطيل SSPR بالكامل (SSPR_0011). إذا لم يكن SSPR مرخّصًا أو غير مفعّل لمستخدم، تُرجع نقطة النهاية ViewSsprNotEnabledInUserPolicy ولا تتوفر معلومات عن الطرق. الحساب موجود وعلى الأرجح لديه MFA مُهيّأ، لكن هذه الأداة لا تستطيع تحديد ما هو.

الحسابات الضيفية والفيدرالية. المستخدمون الخارجيون وضيوف B2B يصادقون عبر مستأجرهم الرئيسي. نقطة نهاية SSPR في المستأجر المورد ليس لديها رؤية لتسجيل MFA في المستأجر الرئيسي وتُرجع ViewFeatureNotAvailable. وضع MFA الخاص بهم غير مرئي من نقطة النهاية هذه.

قيود الطرق على مستوى المستأجر. إذا عطّل مسؤول فئة طريقة في سياسة SSPR، فلن تُعرض لأي مستخدم بغض النظر عن التسجيل الفردي، مما يجعل من المستحيل التمييز بين "الطريقة غير مسجلة" و"الطريقة معطّلة".

حسابات المسؤولين دائمًا مفعّلة لـ SSPR. إعدادات سياسة SSPR من Microsoft تنطبق فقط على المستخدمين النهائيين العاديين. حسابات المسؤولين دائمًا مفعّلة لإعادة تعيين كلمة المرور الذاتية بغض النظر عن سياسة SSPR للمستأجر، وتشترط Microsoft أن يكون لديهم طريقتا مصادقة مسجلتان. هذا مفروض على مستوى المنصة ولا يمكن تعطيله من قبل مسؤولي المستأجر.

المرجع: SSPR policy documentation

[!IMPORTANT] هذا له تأثير مفيد للاستطلاع. إذا كان SSPR معطّلاً للمستخدمين العاديين في مستأجر (يُرجع ViewSsprNotEnabledInUserPolicy)، فإن أي حساب يصل بنجاح إلى شاشة اختيار الطريقة من المرجح أنه عضو في دور مميز. الحسابات التي تُعدّد بنجاح عبر SSPR عندما تكون سياسة المستأجر الأوسع معطّلة تبرز كحسابات مسؤول محتملة، وطرقها المسجلة مرئية حتى عندما لا تكون طرق المستخدم العادي كذلك. هذا يسمح بتحديد الأهداف عالية القيمة والحسابات المميزة التي يمكن استهدافها لمزيد من الهجمات الموجّهة.

ملخص ما توفره الأداة وما لا توفره

CapabilitySupported
User enumeration (account exists or not)Yes
SSPR method enumerationYes
MFA method inference (via combined registration)Approximate — reliable for most standard tenants
FIDO2 / certificate-based MFA detectionNo
Guest / federated account MFANo
Accounts with SSPR disabledNo (account confirmed to exist, methods unknown)
Admin account identificationPartial — admins are always SSPR-enabled, so they may stand out when tenant SSPR is otherwise disabled

كيف يعمل

باختصار

  • طلبان لكل هدف: GET للحصول على رموز الجلسة، ثم POST يحاكي إرسال النموذج غير المتزامن من المتصفح
  • يُستخدم حقل الاستجابة CurrentViewName من الخادم كمصدر الحقيقة للنتيجة — وليس مطابقة نص HTML
  • يتم تدوير User-Agent عند كل طلب من مجموعة من 16 سلسلة متصفح واقعية
  • يُطبَّق التأخير العشوائي والتراجع الأسي تلقائيًا لتجنب تحديد المعدل

نظرة عامة

تُظهر بوابة SSPR من Microsoft (passwordreset.microsoftonline.com) شاشة اختيار طريقة الاتصال (MultigateAuthenticationControl) بعد قبول اسم مستخدم صالح. يسرد HTML المُعاد كل طريقة تحقق مسجلة كزر راديو في MultigateAuthenticationControl_RadioTable. الطرق التي يكون صف <tr> الخاص بها display:none غير مسجلة لذلك المستخدم ويتم تخطيها.

تنزيل الأداة