Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Microsoft365_devicePhish — نص برهان المفهوم (Proof-of-Concept) لشن هجوم تصيد احتيالي باستغلال تدفق تفويض OAuth في Microsoft 365 | Kitploit
أدوات/GitHubGitHub/optiv/microsoft365_devicephish
أدوات التصيدالتصيد الاحتيالياختبار الاختراقالهندسة الاجتماعيةالمصادقةالفريق الأحمرأمان البريد الإلكتروني
GitHuboptiv/microsoft365_devicephish

Microsoft365_devicePhish

نص برهان المفهوم (Proof-of-Concept) لشن هجوم تصيد احتيالي باستغلال تدفق تفويض OAuth في Microsoft 365

عرض المستودع
10625منذ 5 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Microsoft365_devicePhish

استغلال تدفق تفويض OAuth في Microsoft 365 لهجمات التصيد

هذا نص برمجي بسيط كإثبات للمفهوم يسمح للمهاجم بتنفيذ هجوم تصيد ضد تدفق تفويض OAuth في Microsoft 365. باستخدام هذا النص، يمكن الاتصال بنقاط نهاية واجهة OAuth من Microsoft لإنشاء user_code و device_code والحصول على access_token للمستخدم الضحية عند نجاح هجوم التصيد. بعد ذلك، يمكن استخدام الرمز المميز للوصول إلى منتجات Office365 المختلفة عبر Microsoft Graph API نيابة عن المستخدم الضحية. بالإضافة إلى ذلك، تم إنشاء هذا النص لمساعدة في حالة محددة حيث كانت المؤسسة المستهدفة تستخدم كلمة مرور لمرة واحدة عبر البريد الإلكتروني (Email OTP) لخيار التحقق متعدد العوامل (MFA)؛ وبالتالي، مع نجاح هجوم التصيد، يمكن للمهاجم قراءة رمز OTP المُنشأ من صندوق الوارد للبريد الإلكتروني للمستخدم الضحية لتجاوز MFA.

يمكن العثور على مزيد من التفاصيل حول هجوم التصيد هذا والسيناريو في منشور المدونة.

الاستخدام

root@kitploit:~
$ python3 devicePhish.py 
[INFO] Usage: python3 devicePhish.py <client_id>
[INFO] Example: python3 devicePhish.py fake-2ce0-4958-a61a-a5055ef62bf8

مثال

  1. توليد user_code و device_code من تطبيق Azure:

صورة

  1. عند نجاح هجوم التصيد، الحصول على access_token و refresh_token للمستخدم الضحية:

صورة

  1. بعد تفعيل كلمة مرور البريد الإلكتروني لمرة واحدة، قراءة رمز OTP من صندوق الوارد للبريد الإلكتروني الخاص بالضحية:

صورة

  1. بعد قراءة رمز OTP، يتم حذف البريد الإلكتروني الذي يحتوي على الرمز:

صورة

الإسناد والمراجع

  • تقديم تقنية تصيد جديدة لاختراق حسابات Office 365
  • TokenTactics
تنزيل الأداة