Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
oauthseeker — تطبيق OAuth خبيث يمكن استغلاله في هجمات التصيد الاحتيالي الداخلية والخارجية التي تستهدف مستخدمي Microsoft Azure وOffice365. | Kitploit
أدوات/GitHubGitHub/praetorian-inc/oauthseeker
أدوات التصيدOSINT للهندسة الاجتماعيةما بعد الاستغلالالتصيد الاحتياليأمن السحابةالهندسة الاجتماعيةإدارة الهوية والوصول (IAM)المصادقةالفريق الأحمر
GitHubpraetorian-inc/oauthseeker

oauthseeker

تطبيق OAuth خبيث يمكن استغلاله في هجمات التصيد الاحتيالي الداخلية والخارجية التي تستهدف مستخدمي Microsoft Azure وOffice365.

17721منذ سنة واحدةتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع

OAuthSeeker

OAuthSeeker هي أداة للفريق الأحمر لتنفيذ هجمات التصيد باستخدام تطبيقات OAuth الخبيثة لاختراق هويات المستخدمين داخل Microsoft Azure وOffice365.

🚀 الميزات الرئيسية

توفر OAuthSeeker الميزات الرئيسية التالية:

  • تصيد OAuth لتطبيقات Azure: تنفيذ هجمات تصيد OAuth تستهدف مستخدمي Microsoft Azure وOffice365 للوصول إلى Microsoft Graph API وموارد Microsoft Azure.
  • لوحة تحكم المشرف: توفر لوحة تحكم إدارية يمكن الوصول إليها افتراضيًا عبر واجهة localhost وتتضمن مصادقة افتراضيًا.
  • مجدّد الرموز: عمليات تلقائية لتجديد الرموز للحفاظ على صلاحية رموز التحديث الملتقطة المرتبطة ببيانات الاعتماد الملتقطة.
  • أشكال مخصصة: القدرة على إعادة تصميم مكونات الواجهة الأمامية لتناسب هويات الغطاء المختلفة المستخدمة أثناء هجمات التصيد.
  • تكامل LetsEncrypt: دعم إعداد HTTPS باستخدام LetsEncrypt للاتصالات الآمنة إلى جانب دعم الشهادات المقدمة من المستخدم والشهادات ذاتية التوقيع.
  • نشر سهل: انشر بسهولة باستخدام ملف Go ثنائي واحد يحتوي على جميع الوظائف المدمجة مع إعدادات افتراضية معقولة لمعظم العمليات.

⚙️ دليل البدء السريع

  1. استنساخ المستودع:
    root@kitploit:~
    git clone https://github.com/praetorian-inc/oauthseeker.git
    cd oauthseeker
    
  2. بناء الأداة:
    root@kitploit:~
    go build -o oauthseeker ./cmd/oauthseeker/
    
  3. الحصول على رمز وصول لتسجيل التطبيق:
    root@kitploit:~
    export JWT=$(az account get-access-token --resource https://graph.microsoft.com | jq -r .accessToken)
    
  4. تسجيل وتثبيت تطبيق Systemd جديد في OAuthSeeker:
    root@kitploit:~
    sudo oauthseeker setup --access_token $JWT --azure --redirect_url $URL --name $NAME
    
  5. تصفح الواجهة الإدارية:
    root@kitploit:~
    open http://127.0.0.1:8080/admin/
    

🔍 الواجهة الإدارية

يوفر OAuthSeeker لوحة تحكم إدارية حيث يمكن للمشغلين عرض بيانات الاعتماد المجمعة، وتجديد رموز الوصول، واستخدام Microsoft Graph API عبر نسخة مدمجة من GraphRunner. يمكن للمشغلين استكشاف كل بيانات اعتماد على حدة، وتجديد رموز الوصول حسب الحاجة للحفاظ على الوصول إلى موارد Microsoft Graph. تعمل واجهة GraphRunner المدمجة على تبسيط التنقل إلى OneDrive وSharePoint وTeams وOutlook ويمكن الوصول إليها عبر علامة التبويب "GraphRunner" في شريط تنقل OAuthSeeker.

🎛️ الاستفادة من رموز الوصول المخترقة

يحصل OAuthSeeker على بيانات اعتماد صالحة لـ Microsoft Graph API بما في ذلك JWT ورمز تحديث عند إكمال تدفق OAuth مع التطبيق بنجاح. يقوم OAuthSeeker تلقائيًا بعملية تجديد الرمز كل أربع وعشرين ساعة لضمان بقاء رموز التحديث نشطة طوال فترة صلاحيتها وعدم إبطالها مبكرًا. ومع ذلك، لا يوفر OAuthSeeker أي وسيلة مباشرة لتشغيل هذه الرموز بعد الحصول عليها من خلال حملة تصيد موافقة OAuth. ومع ذلك، هناك العديد من الأدوات الحالية التي يمكن استخدامها للاستفادة من هذه الرموز في مرحلة ما بعد الاستغلال.

GraphRunner

GraphRunner هي مجموعة أدوات ما بعد الاستغلال لـ Microsoft 365، مما يسمح للمهاجمين بالاستفادة من الوصول المصادق إلى Graph API من Microsoft. باستخدام GraphRunner، يمكن للمشغلين البحث والتصدير من رسائل البريد الإلكتروني وSharePoint وTeams، وتعداد صلاحيات المستخدمين، ونشر تطبيقات خبيثة، والمزيد. إنها طريقة قوية لنهب الحسابات المخترقة والحفاظ على الثبات داخل بيئة Microsoft 365. قامت شركة Black Hills Information Security بتطوير هذه الأداة في الأصل، ولديهم بث عبر الإنترنت بعنوان GraphRunner: مجموعة أدوات ما بعد الاستغلال لـ M365 يناقش استخدام الأداة ومسارات الهجوم الشائعة.

GraphSpy

GraphSpy هي أداة متعددة الأغراض مصممة لعمليات الفريق الأحمر المتقدمة في Microsoft 365، وتتضمن واجهة ويب محلية لإدارة الرموز بكفاءة. إنها تتيح وصولًا مبسطًا إلى OneDrive وSharePoint وOutlook، وتدعم تصيد رمز الجهاز مع الاقتراع المتزامن للرموز. تبسط الأداة التفاعل مع واجهات برمجة تطبيقات Microsoft، مما يسمح للمهاجمين بتنفيذ طلبات مخصصة وإجراء عمليات استخراج بيانات مستهدفة وعمليات الثبات عبر المشاريع. تتوفر رؤى إضافية في مقابلة يوتيوب مع مؤلف GraphSpy بعنوان GraphSpy - أداة الأمن الهجومي لـ Microsoft 365 مع Keanu Nys.

OAuthAzure

OAuthAzure هي أداة يمكن استخدامها إلى جانب OAuthSeeker لمرحلة ما بعد الاستغلال وتعداد الموارد داخل بيئة Azure. يتيح لك OAuthSeeker تنفيذ هجوم تصيد حيث يمكنك طلب صلاحيات user_impersonation داخل Microsoft Azure مما يسمح لك بعد ذلك بالوصول إلى جميع موارد Azure نيابةً عن حساب المستخدم الضحية. يطلب OAuthSeeker افتراضيًا رموز Graph API كجمهور الرمز المطلوب، حيث يمكن أن يكون JWT إما لـ Microsoft Graph API أو لـ Microsoft Azure، ولكن ليس كلاهما في نفس الوقت. افتراضيًا، نطلب الوصول إلى Graph API داخل OAuthSeeker، ولكن يمكن بعد ذلك استخدام OAuthAzure لتبادل JWT ورمز التحديث اللذين تم الحصول عليهما مقابل رمز Microsoft Azure للوصول إلى قدرات انتحال الهوية في Azure.

OAuthPillage

OAuthPillage هي أداة مضمنة ضمن إطار عمل OAuthSeeker لتنفيذ مرحلة ما بعد الاستغلال بالاستفادة من رموز Microsoft Graph API المخترقة. تسمح لك هذه الأداة بالاستفادة من رمز Microsoft Graph API المخترق مع القدرة على سرد صلاحيات المستخدمين من خلال إذن User.ReadBasic.All لتفريغ جميع المعلومات المتاحة عن المستخدمين داخل Microsoft Azure لاستخدامها في هجمات تصيد إضافية لاحقة تستهدف المؤسسة الضحية.

📚 الوثائق

راجع إرشادات الإعداد والوثائق التفصيلية للحصول على إرشادات الإعداد المفصلة وخيارات التكوين واعتبارات الأمان التشغيلية وأمثلة الاستخدام.

تنزيل الأداة