Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Azure-AD-Password-Checker — Azure AD Password Checker | Kitploit
أدوات/GitHubGitHub/quahac/azure-ad-password-checker
Defensive ToolsConfiguration AuditingCloud SecurityIdentity & Access Management (IAM)AuthenticationRed Teaming
GitHubquahac/azure-ad-password-checker

Azure-AD-Password-Checker

Azure AD Password Checker

عرض المستودع
866منذ سنة واحدةتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Azure AD Password Checker

في بيئة Azure AD، من الممكن تحديد ما إذا كان المستخدم قد عطّل المصادقة متعددة العوامل (MFA) دون الحاجة إلى صلاحيات خاصة. يمكن تحقيق ذلك من خلال تحليل تاريخ إنشاء الحساب وتاريخ آخر تغيير لكلمة المرور.

إذا كان تاريخ ووقت إنشاء الحساب يطابق تاريخ ووقت آخر تغيير لكلمة المرور، فقد يشير ذلك إلى عدم حدوث أي تفاعل بشري منذ إنشاء الحساب، وأن المستخدم لم يتمكن من تفعيل المصادقة متعددة العوامل (MFA) أو تغيير كلمة المرور الخاصة به. وهناك 'حالات شاذة' أخرى مثل أن يكون تاريخ تغيير كلمة المرور أقدم من تاريخ الإنشاء. وهذا يشير أيضًا إلى أن المصادقة متعددة العوامل (MFA) لا يمكن تفعيلها لأن المستخدم لم يكن قد أُنشئ بعد!

تحديث في 16-10-2023:

  • ما احتمال قيام مستخدمين بتغيير كلمات المرور الخاصة بهما في الوقت نفسه تمامًا؟ يمكن اعتبار ذلك حالة شاذة أخرى من حالات MFA. سيتم تمييزها باللون الأزرق والإشارة إليها بـ (عدد مرات ظهورها)

تحديث في 18-02-2024:

  • إخراج المستخدمين ذوي الحالات الشاذة في MFA إلى ملف
  • من الممكن تفعيل المصادقة متعددة العوامل (MFA) دون الحاجة إلى تحديث كلمة المرور، عبر مكالمة هاتفية أو رسالة نصية قصيرة (SMS). ومع ذلك، إذا لم يكن لدى حساب المستخدم رقم هاتف مدرج، فلن يتمكن المسؤولون من تفعيل خيارات التحقق عبر الهاتف أو الرسائل النصية. هذا الإغفال يعني أن المستخدمين غير قادرين على التحقق من رقم هواتفهم عند إنشاء الحساب أو أثناء تسجيل الدخول. إن عدم وجود التحقق من رقم الهاتف يمكن أن يسهّل تحديد الحسابات التي لا يتم فيها تكوين MFA. ولمعالجة ذلك، سيتم تمييز الحسابات التي لا تحتوي على رقم هاتف باللون الأزرق الفاتح وتوضيحها على أنها (phone numbers: x).
    انظر: Microsoft/Azure رسالة نصية قصيرة أو مكالمة هاتفية - أثناء أول تسجيل أو تسجيل دخول، يُطلب من المستخدم تقديم رقم هاتف والتحقق منه. أثناء عمليات تسجيل الدخول اللاحقة، يُطلب من المستخدم اختيار خيار إرسال الرمز (Send Code) أو الاتصال بي (Call Me).

يمكن أن تكون هذه المعلومات مفيدة لتحديد المخاطر الأمنية المحتملة، وهي مصممة للاستخدام من قبل فرق الاختراق (Red Teams) وفرق الدفاع (Blue Teams) على حد سواء.

يتطلب هذا الأداة ملف قاعدة بيانات roadrecon أو ملف JSON الذي تم استخراجه بمساعدة خيار --code-javascript. أداة Roadrecon مطورة بواسطة dirkjanm ويمكن تنزيلها من جيثب https://github.com/dirkjanm/ROADtools أو عبر pip install roadrecon.

للاستخدام انظر:

root@kitploit:~
python3 azurepwchecker.py
usage: azurepwchecker.py [-h] [--roadrecon-dump] [--roadrecon-dump-mfa] [-d DB] [-m] [-l] [-ll] [-lll] [-la] [-lo]
                         [-ji JSON_INPUT] [-c]

Azure AD Password Checker - This is a parser for generated JSON file or the roadrecon database file designed for use by both red and blue teams. 
Database can be created when using --code-javascript option to extract 'merged_users.json' file with be created to later input this file with --json-input argument.
And roadrecon generated roadrecon.db file can be used! roadrecon is developed by https://github.com/dirkjanm credits to him!

options:
  -h, --help            show this help message and exit
  -d DB, --db DB        Specify the path to the 'roadrecon.db' database file, default is this location
  -m, --mfa-list        User Accounts without MFA (No privileged user required)! This argument helps identify user
                        accounts that have not enabled Multi-Factor Authentication (MFA). If an account's creation
                        date and time match its last password change date and time, it may indicate that no human
                        interaction has occurred since the account was created, and the user has not been able to
                        enable MFA or change their password. And there are other 'anomalies' such as the password
                        change date being older than the creation date. This suggests also that Multi-Factor
                        Authentication (MFA) couldn't be enabled because the User wasn't created yet! :-]
  -mo OUTFILE, --outfile OUTFILE
                        Output users with MFA anomalies to file
  -l, --pw-month        User accounts that had their passwords changed last month
  -ll, --pw-year        User accounts that had their passwords changed last year
  -lll, --pw-older      User accounts that haven't changed their passwords in a long time, oldest first
  -la, --admin          User accounts that are members of 'Admin' named groups, including 'Global Reader'
  -lo, --out-of-hours   User password change that occurred outside of office hours, specifically between 5:00 PM
                        (17:00) and 8:00 AM (08:00) on weekdays, as well as on Saturdays and Sundays
  -ji JSON_INPUT, --json-input JSON_INPUT
                        Provide the JSON file imported from your web browser's console using JavaScript. For
                        'createdDateTime' and 'lastPasswordChange' details, ensure you download the JSON output using
                        the '--code-javascript' option.
  -c, --code-javascript
                        Perform extraction even if 'azurepwchecker.py' or 'roadrecon' is unavailable. This script
                        enables extraction through the JavaScript console of a web browser. To proceed, ensure you
                        have a valid account to log in at https://portal.azure.com/#view/Microsoft_AAD_UsersAndTenants
                        /UserManagementMenuBlade/~/AllUsers or an active session on a computer. Copy and paste the
                        provided JavaScript code into the browser's console. Once the session is validated and you
                        have the necessary permissions, a JSON file named 'merged_users.json' will be generated. You
                        can then import it using the following command as example: 'azurepwchecker.py --json-input
                        merged_users.json -m'
  -v, --version         show program's version number and exit
  
run roadrecon first:
  (Run the following command to install the tool "pip install roadrecon)"

  --roadrecon-dump      "roadrecon dump" command or do it with roadrecon
  --roadrecon-dump-mfa  "roadrecon dump --mfa" command (requires privileged access) or do it with roadrecon

لا تملك roadrecon > أنشئ وانسخ azurepwchecker.py --code-javascript أو ملف js في المجلد:

اتبع هذه الخطوات لاسترداد قائمة بالمستخدمين مع معلومات حساباتهم باستخدام البرنامج النصي المقدم.

  1. تسجيل الدخول إلى بوابة Azure

    • انتقل إلى https://portal.azure.com وسجّل الدخول بحسابك الصالح.
  2. الوصول إلى إدارة المستخدمين

    • انتقل إلى إدارة المستخدمين في بوابة Azure.
  3. فتح أدوات المطوّر

    • اضغط F12 في متصفح الويب لفتح أدوات المطوّر.
  4. تنفيذ البرنامج النصي

    • انسخ والصق البرنامج النصي المقدم.
  5. استرداد UsersList وUserInfo

    • سيجلب البرنامج النصي UsersList مع معلومات المستخدم بما في ذلك تاريخ الإنشاء وآخر تغيير لكلمة المرور.
  6. تنزيل معلومات المستخدم المدمجة

    • بعد اكتمال تنفيذ البرنامج النصي، تحقق من التنزيلات لديك. سيتم إنشاء ملف باسم merged_users.json إذا سارت الأمور بسلاسة.
  7. التشغيل على Azure AD Password Checker

    • azurepwchecker.py --json-input merged_users.json

انظر مثالاً:

https://github.com/quahac/Azure-AD-Password-Checker/assets/49560894/0fd77e2c-068e-4aef-aafd-c5ec23db7385

انظر المقدمة:

https://user-images.githubusercontent.com/49560894/233073626-d1ccc173-c3cf-4751-878b-e8f0c65e6c0a.mp4

تحديث 16-10-2023:

double_lastpasswordchangedatetime

كيفية استخدام وسيط --code-javascript لإنشاء قائمة بالمستخدمين في بوابة Azure، والتي يمكن استيرادها بعد ذلك باستخدام الأمر azurepwchecker.py --json-input merged_users.json:

تحديث 13-02-2024:

لقد قمت برفع نسخة معدّلة من GraphRunner من @dafthack وكل الفضل يعود له. في هذه النسخة المعدّلة، أضفت ميزة جديدة تتيح لك قراءة ملفات HAR مباشرة من جهاز "الضحية". تساعد هذه الوظيفة الجديدة في فحص ومراجعة رموز الوصول (Access Tokens) للوصول إلى صلاحيات أو نطاقات مختلفة. بالإضافة إلى ذلك، إذا كانت صلاحية رمز الوصول قد انتهت، تتيح هذه النسخة استخدام رمز التحديث (Refresh Token) لإنشاء رمز وصول جديد. هذه العملية حساسة للوقت، لكنها تلغي الحاجة إلى أسماء المستخدمين وكلمات المرور إذا كنت قد سجّلت الدخول بالفعل إلى بيئة Office365، لأنها تتطلب فقط رموز الجلسة الموجودة في ملفات HAR.

يرجى تفهّم أن الكود قد يبدو غير منظم إلى حد ما. خبرتي ليست في المقام الأول في JavaScript، لذلك كان تركيزي الرئيسي على إضافة ميزات جديدة بدلاً من تنظيم الكود.

  1. قم بتنزيل ملفات HAR. يمكنك استخدام أدوات التطوير المتوفرة في متصفحات الويب. بالنسبة لمعظم المتصفحات، ما عليك سوى الضغط على F12 لفتح أدوات التطوير، ثم انتقل إلى علامة التبويب 'Network' لحفظ ملفات HAR، بعد تحديث صفحة الويب: video

  2. قم برفع ملفات HAR الخاصة بك عبر الواجهة المقدمة. بعد الرفع، يمكنك التنقل عبر مختلف رموز الوصول (Access Tokens) لتحليل تفاصيل الجلسة، بما في ذلك نطاقاتها والمزيد. الرموز المعروضة باللون الأحمر تشير إلى أنها منتهية الصلاحية. يدعم GraphRunner أيضًا استخدام رموز التحديث (Refresh Tokens) لإنشاء رموز وصول جديدة صالحة عند الحاجة: video

  3. أضفت ميزات تتيح تنزيل بيانات المستخدم الكاملة في ملف JSON، واكتشاف الحالات الشاذة في MFA في الحسابات، وتنزيل قائمة بهذه الحالات الشاذة: video

تنزيل الأداة