
أداة تعداد المستخدمين ورش كلمات المرور لاختبار Azure AD
تم تصميم هذه الأداة لتعداد المستخدمين، ورش كلمات المرور، وتنفيذ هجمات القوة العمياء ضد أي مؤسسة تستخدم Azure AD أو O365.
بشكل عام، توفر نقطة النهاية هذه أخطاءً مطولة للغاية يمكن استغلالها لتعداد المستخدمين والتحقق من صحة كلمات مرورهم عبر هجمات القوة العمياء/الرش، بينما تفشل أيضًا في تسجيل أي محاولات مصادقة فاشلة.
هذه الأداة هي نسخة مسلحة من إثبات المفهوم (PoC) المقدم في مقالة البحث من arstechnica التي تناقش التقنيات المستخدمة لاستغلال نقطة النهاية.
هذه نقطة النهاية معروفة لمايكروسوفت، ولكن، كالعادة، تم تصنيفها كميزة وليس خطأ.
تفرض نقطة النهاية هذه "القفل الذكي" والذي يمكن تجاوزه عن طريق تدوير عنوان IP.
لا تحتوي نقطة النهاية SSO Autologon على أي نوع من أنواع التسجيل باستثناء احتمال تحديث وقت "آخر تسجيل دخول" للمستخدم.
تم اختبار ما يلي وتبين أنه لا يحتوي على سجلات:
$ ./SSOh-No -h
usage: SSOh-No [-h|--help] [-e|--email "<value>"] [-p|--password "<value>"]
[-U|--userlist "<value>"] [-o|--outfile "<value>"]
قم بتعداد نقطة نهاية SSO من Azure واستغلالها.
Arguments:
-h --help طباعة معلومات المساعدة
-e --email عنوان البريد الإلكتروني للاستعلام. مثال: [email protected]
-p --password كلمة المرور لرشها. مثال: Password123!
-U --userlist تحديد قائمة المستخدمين لتعدادها
-o --outfile تحديد ملف الإخراج. مثال: validated.txt