
تطبيق OAuth خبيث يمكن استغلاله في هجمات التصيد الاحتيالي الداخلية والخارجية التي تستهدف مستخدمي Microsoft Azure وOffice365.
OAuthSeeker هي أداة للفريق الأحمر لتنفيذ هجمات التصيد باستخدام تطبيقات OAuth الخبيثة لاختراق هويات المستخدمين داخل Microsoft Azure وOffice365.
توفر OAuthSeeker الميزات الرئيسية التالية:
git clone https://github.com/praetorian-inc/oauthseeker.git
cd oauthseeker
go build -o oauthseeker ./cmd/oauthseeker/
export JWT=$(az account get-access-token --resource https://graph.microsoft.com | jq -r .accessToken)
sudo oauthseeker setup --access_token $JWT --azure --redirect_url $URL --name $NAME
open http://127.0.0.1:8080/admin/
يوفر OAuthSeeker لوحة تحكم إدارية حيث يمكن للمشغلين عرض بيانات الاعتماد المجمعة، وتجديد رموز الوصول، واستخدام Microsoft Graph API عبر نسخة مدمجة من GraphRunner. يمكن للمشغلين استكشاف كل بيانات اعتماد على حدة، وتجديد رموز الوصول حسب الحاجة للحفاظ على الوصول إلى موارد Microsoft Graph. تعمل واجهة GraphRunner المدمجة على تبسيط التنقل إلى OneDrive وSharePoint وTeams وOutlook ويمكن الوصول إليها عبر علامة التبويب "GraphRunner" في شريط تنقل OAuthSeeker.
يحصل OAuthSeeker على بيانات اعتماد صالحة لـ Microsoft Graph API بما في ذلك JWT ورمز تحديث عند إكمال تدفق OAuth مع التطبيق بنجاح. يقوم OAuthSeeker تلقائيًا بعملية تجديد الرمز كل أربع وعشرين ساعة لضمان بقاء رموز التحديث نشطة طوال فترة صلاحيتها وعدم إبطالها مبكرًا. ومع ذلك، لا يوفر OAuthSeeker أي وسيلة مباشرة لتشغيل هذه الرموز بعد الحصول عليها من خلال حملة تصيد موافقة OAuth. ومع ذلك، هناك العديد من الأدوات الحالية التي يمكن استخدامها للاستفادة من هذه الرموز في مرحلة ما بعد الاستغلال.
GraphRunner هي مجموعة أدوات ما بعد الاستغلال لـ Microsoft 365، مما يسمح للمهاجمين بالاستفادة من الوصول المصادق إلى Graph API من Microsoft. باستخدام GraphRunner، يمكن للمشغلين البحث والتصدير من رسائل البريد الإلكتروني وSharePoint وTeams، وتعداد صلاحيات المستخدمين، ونشر تطبيقات خبيثة، والمزيد. إنها طريقة قوية لنهب الحسابات المخترقة والحفاظ على الثبات داخل بيئة Microsoft 365. قامت شركة Black Hills Information Security بتطوير هذه الأداة في الأصل، ولديهم بث عبر الإنترنت بعنوان GraphRunner: مجموعة أدوات ما بعد الاستغلال لـ M365 يناقش استخدام الأداة ومسارات الهجوم الشائعة.
GraphSpy هي أداة متعددة الأغراض مصممة لعمليات الفريق الأحمر المتقدمة في Microsoft 365، وتتضمن واجهة ويب محلية لإدارة الرموز بكفاءة. إنها تتيح وصولًا مبسطًا إلى OneDrive وSharePoint وOutlook، وتدعم تصيد رمز الجهاز مع الاقتراع المتزامن للرموز. تبسط الأداة التفاعل مع واجهات برمجة تطبيقات Microsoft، مما يسمح للمهاجمين بتنفيذ طلبات مخصصة وإجراء عمليات استخراج بيانات مستهدفة وعمليات الثبات عبر المشاريع. تتوفر رؤى إضافية في مقابلة يوتيوب مع مؤلف GraphSpy بعنوان GraphSpy - أداة الأمن الهجومي لـ Microsoft 365 مع Keanu Nys.
OAuthAzure هي أداة يمكن استخدامها إلى جانب OAuthSeeker لمرحلة ما بعد الاستغلال وتعداد الموارد داخل بيئة Azure. يتيح لك OAuthSeeker تنفيذ هجوم تصيد حيث يمكنك طلب صلاحيات user_impersonation داخل Microsoft Azure مما يسمح لك بعد ذلك بالوصول إلى جميع موارد Azure نيابةً عن حساب المستخدم الضحية. يطلب OAuthSeeker افتراضيًا رموز Graph API كجمهور الرمز المطلوب، حيث يمكن أن يكون JWT إما لـ Microsoft Graph API أو لـ Microsoft Azure، ولكن ليس كلاهما في نفس الوقت. افتراضيًا، نطلب الوصول إلى Graph API داخل OAuthSeeker، ولكن يمكن بعد ذلك استخدام OAuthAzure لتبادل JWT ورمز التحديث اللذين تم الحصول عليهما مقابل رمز Microsoft Azure للوصول إلى قدرات انتحال الهوية في Azure.
OAuthPillage هي أداة مضمنة ضمن إطار عمل OAuthSeeker لتنفيذ مرحلة ما بعد الاستغلال بالاستفادة من رموز Microsoft Graph API المخترقة. تسمح لك هذه الأداة بالاستفادة من رمز Microsoft Graph API المخترق مع القدرة على سرد صلاحيات المستخدمين من خلال إذن User.ReadBasic.All لتفريغ جميع المعلومات المتاحة عن المستخدمين داخل Microsoft Azure لاستخدامها في هجمات تصيد إضافية لاحقة تستهدف المؤسسة الضحية.
راجع إرشادات الإعداد والوثائق التفصيلية للحصول على إرشادات الإعداد المفصلة وخيارات التكوين واعتبارات الأمان التشغيلية وأمثلة الاستخدام.