
نص برمجي سريع ومفيد لجمع بيانات الاعتماد من مستخدم أثناء Red Team والحصول على تنفيذ ملف من المستخدم
O365-Doppelganger ليس بديلاً عن أنشطة التصيد الاحتيالي الصعبة. هناك العديد من الأدوات الأخرى التي تقوم بالتقاط OAuth وOTA، وهذا ليس هدف O365-Doppelganger.
O365-Doppelganger هو برنامج نصي سريع ومفيد لحصد بيانات اعتماد مستخدم أثناء الفرق الحمراء (Red Teams). هذا المستودع هو اختراق سريع لأحد نصوصي القديمة لعمليات الفريق الأحمر والتي استخدمتها عدة مرات لالتقاط بيانات الاعتماد واستخدامها لإنشاء رموز وصول ويندوز للحركة الجانبية. يقوم هذا الكود بشكل أساسي بالمهام التالية:
MacroFile.doc في الدليل الحالي واستبداله بـ HTA/ISO/MSI أو أي شيء آخر يريده المخادع. هناك أيضًا جزء صغير من الكود في كود GO يجب تعديله لتحديد اسم الملف الذي سيتم إرجاعه للمستخدم: content, err := ioutil.ReadFile("MacroFile.doc")response.Header().Set("Content-Disposition", "attachment; filename=Darkvortex Privacy Policy.doc")يعرض بوابة O365 إلى جانب تعبير regex صغير يتحقق من اسم نطاق المستخدم المحدد لجعلها تبدو أكثر شرعية. يبدو كود regex كما يلي: pattern="^([a-zA-Z0-9_\-\.]+)@darkvortex\.([a-zA-Z]{2,5})$" title=" Valid darkvortex email ID"
يتحقق التعبير أعلاه مما إذا كان اسم المستخدم المدخل يحتوي على بريد إلكتروني صالح كامل، وإلا فإنه سيطلب من المستخدم إدخال اسم مستخدم صحيح على النحو التالي:

يتم إجراء نفس التحقق أيضًا في كود GO بحيث لا يستخدم المستخدمون شيئًا مثل burp لتجاوز التحقق: if strings.Contains(value[i], "@darkvortex") {
يُوصى بتغيير اسم darkvortex في ملف index.html إلى اسم شركتك المستهدفة.
بمجرد إدخال البريد الإلكتروني الصحيح وكلمة المرور، سيُطلب من المستخدم حفظ الملف المقدم على النحو التالي:
