Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/0xzdh/o365spray
PasswortangriffeInformationsbeschaffungPenetrationstestsCloud-SicherheitAuthentifizierung
GitHub0xzdh/o365spray

o365spray

Benutzernamen-Enumeration und Password-Spraying-Tool für Microsoft O365.

Repository anzeigen
1.0k121vor 1 JahrVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

o365spray

o365spray ist ein Tool zur Benutzernamenerkennung und zum Passwort-Spraying, das auf Microsoft Office 365 (O365) abzielt. Dieses Tool implementiert eine Sammlung von Enumeration- und Spray-Techniken, die von den in Danksagungen genannten Personen erforscht und identifiziert wurden.

Nur für Bildungszwecke, autorisierte und/oder Forschungszwecke.

WARNUNG: Die Module Autologon, oAuth2 und RST zur Benutzernamenerkennung funktionieren, indem sie einen einzelnen Authentifizierungsversuch pro Benutzer durchführen. Wenn die Module zusammen mit dem Passwort-Spraying in einer einzigen Ausführung verwendet werden, setzt o365spray automatisch den Lockout-Timer zurück, bevor das Passwort-Spraying durchgeführt wird – wenn die Enumeration allein ausgeführt wird, sollte sich der Benutzer darüber im Klaren sein, wie viele und wann jeder Authentifizierungsversuch durchgeführt wurde, und den Lockout-Timer manuell zurücksetzen, bevor er ein Passwort-Spraying durchführt.

Table of Contents

  • Nutzung
  • Module
    • Validierung
    • Enumeration
    • Spraying
  • FireProx-URLs
    • Enumeration
    • Spraying
  • User-Agent-Randomisierung
  • Danksagungen
  • Fehler
  • Frühere Versionen

Usage

o365spray

Bestätigen, dass eine Domain O365 verwendet:
o365spray --validate --domain test.com

Benutzernamenerkennung gegen eine angegebene Domain durchführen:
o365spray --enum -U usernames.txt --domain test.com

Passwort-Spraying gegen eine angegebene Domain durchführen:
o365spray --spray -U usernames.txt -P passwords.txt --count 2 --lockout 5 --domain test.com

root@kitploit:~
usage: o365spray [flags]

o365spray | Microsoft O365 User Enumerator and Password Sprayer -- v3.0.4

options:
  -h, --help            show this help message and exit

Target:
  -d DOMAIN, --domain DOMAIN
                        Target domain for validation, user enumeration, and/or
                        password spraying.

Actions:
  --validate            Run domain validation only.

  --enum                Run username enumeration.

  --spray               Run password spraying.

Credentials:
  -u USERNAME, --username USERNAME
                        Username(s) delimited using commas.

  -p PASSWORD, --password PASSWORD
                        Password(s) delimited using commas.

  -U USERFILE, --userfile USERFILE
                        File containing list of usernames.

  -P PASSFILE, --passfile PASSFILE
                        File containing list of passwords.

  --paired PAIRED       File containing list of credentials in username:password
                        format.

Password Spraying Configuration:
  -c COUNT, --count COUNT
                        Number of password attempts to run per user before resetting
                        the lockout account timer.
                        Default: 1

  -l LOCKOUT, --lockout LOCKOUT
                        Lockout policy's reset time (in minutes).
                        Default: 15 minutes

Module Configuration:
  --validate-module VALIDATE_MODULE
                        Specify which valiadtion module to run.
                        Default: getuserrealm

  --enum-module ENUM_MODULE
                        Specify which enumeration module to run.
                        Default: office

  --spray-module SPRAY_MODULE
                        Specify which password spraying module to run.
                        Default: oauth2

  --adfs-url ADFS_URL   AuthURL of the target domain's ADFS login page for password
                        spraying.

Scan Configuration:
  --sleep [-1, 0-120]   Throttle HTTP requests every `N` seconds. This can be randomized
                        by passing the value `-1` (between 1 sec and 2 mins).
                        Default: 0

  --jitter [0-100]      Jitter extends --sleep period by percentage given (0-100).
                        Default: 0

  --rate RATE           Number of concurrent connections (attempts) during
                        enumeration and spraying.
                        Default: 10

  --poolsize POOLSIZE   Maximum size of the ThreadPoolExecutor.
                        Default: 10000

  --safe SAFE           Terminate password spraying run if `N` locked accounts
                        are observed.
                        Default: 10

HTTP Configuration:
  --useragents USERAGENTS
                        File containing list of user agents for randomization.

  --timeout TIMEOUT     HTTP request timeout in seconds. Default: 25

  --proxy PROXY         HTTP/S proxy to pass traffic through
                        (e.g. http://127.0.0.1:8080).

  --proxy-url PROXY_URL
                        FireProx API URL.

Output Configuration:
  --output OUTPUT       Output directory for results and test case files.
                        Default: current directory

Debug:
  -v, --version         Print the tool version.

  --debug               Enable debug output.

Modules

Validation

  • getuserrealm (Standard)

Enumeration

  • autologon
  • oauth2 (Standard)
  • office
  • onedrive
  • rst

Das OneDrive-Modul ist darauf angewiesen, dass der/die Zielbenutzer sich zuvor bei OneDrive angemeldet haben. Wenn ein gültiger Benutzer OneDrive noch nicht genutzt hat, wird sein Konto als 'ungültig' angezeigt.

Spraying

  • activesync
  • adfs
  • autodiscover
  • autologon
  • oauth2 (Standard)
  • reporting
  • rst

Das oAuth2-Modul kann für föderiertes Spraying verwendet werden, aber es ist zu beachten, dass dies NUR funktioniert, wenn der Ziel-Mandant die Kennwortsynchronisation aktiviert hat – andernfalls schlägt die Authentifizierung immer fehl. Der Standardmechanismus besteht darin, auf das 'adfs'-Modul zurückzugreifen, wenn eine Föderation identifiziert wird.

FireProx Base URLs

Microsoft hat es schwieriger gemacht, Passwort-Spraying durchzuführen, daher helfen Tools wie FireProx dabei, die Ratenbegrenzung basierend auf IP-Adressen zu umgehen.

Um FireProx mit o365spray zu verwenden, erstellen Sie eine Proxy-URL für das angegebene o365spray-Modul basierend auf den Basistabellen unten. Die Proxy-URL kann dann über --proxy-url übergeben werden.

HINWEIS: Stellen Sie sicher, dass Sie das korrekte Flag --enum-module oder --spray-module mit der Basis-URL verwenden, die zur Erstellung der FireProx-URL verwendet wurde.

Enumeration

Der 'tenant'-Wert in der OneDrive-URL ist der Domainname, der über das Flag --domain bereitgestellt wird.

Spraying

User Agent Randomization

Die User-Agent-Randomisierung wird jetzt unterstützt und kann durch die Bereitstellung einer User-Agent-Datei mit dem Flag --useragents erfolgen. o365spray enthält eine Beispieldatei mit über 4.800 Agents über resc/user-agents.txt.

Die Agents im Beispieldatensatz wurden von den folgenden Quellen gesammelt:

  • https://github.com/sqlmapproject/sqlmap/blob/master/data/txt/user-agents.txt
  • https://www.useragentstring.com/pages/useragentstring.php?name=

Omnispray

Das o365spray-Framework wurde in ein neues Tool portiert: Omnispray. Dieses Tool soll das ursprüngliche Enumeration- und Spraying-Framework modularisieren, um ein generisches Targeting zu ermöglichen, nicht nur O365. Omnispray enthält Vorlagenmodule für Enumeration und Spraying, die für jedes Ziel modifiziert und verwendet werden können.

Acknowledgments

Bugs

Wenn Fehler/Probleme auftreten, öffnen Sie bitte ein Issue mit den Details (oder einen Pull Request mit dem vorgeschlagenen Fix). Siehe den Abschnitt unten für weitere Informationen zur Verwendung früherer Versionen.

Using Previous Versions

Wenn Probleme auftreten, versuchen Sie, frühere Versionen vor Code-Umschreibungen auszuchecken:

root@kitploit:~
# v1.3.7
git checkout e235abdcebad61dbd2cde80974aca21ddb188704

# v2.0.4
git checkout a585432f269a8f527d61f064822bb08880c887ef
Tool herunterladen
ModulBasis-URL
autodiscoverhttps://outlook.office365.com/
autologonhttps://autologon.microsoftazuread-sso.com/
oauth2https://login.microsoftonline.com/
officehttps://login.microsoftonline.com/
rsthttps://login.microsoftonline.com/
onedrivehttps://<tenant>-my.sharepoint.com/
ModulBasis-URL
activesynchttps://outlook.office365.com/
adfsDerzeit nicht implementiert
autodiscoverhttps://autodiscover-s.outlook.com/
autologonhttps://autologon.microsoftazuread-sso.com/
oauth2https://login.microsoftonline.com/
reportinghttps://reports.office365.com/
rsthttps://login.microsoftonline.com/
AutorTool/ForschungLink
gremwello365enum: Benutzernamenerkennung über office.com ohne Authentifizierungo365enum
grimhackeroffice365userenum: ActiveSync-Benutzernamenerkennung (Forschung und Entdeckung)office365userenum / Blogbeitrag
RaikiaUhOh365: Benutzernamenerkennung über Autodiscover ohne AuthentifizierungUhOh365
dafthackMSOLSpray: Passwort-Spraying über MSOLMSOLSpray
byt3bl33d3rMSOLSpray: Python-NeuumsetzungGist
nyxgeekonedrive_user_enum: OneDrive-Benutzernamenerkennungonedrive_user_enum / Blogbeitrag
Mr-Un1k0d3radfs-spray: ADFS-Passwort-Sprayingadfs-spray
Nestori SyynimaaAADInternals: oAuth2- und Autologon-ModuleAADInternals
Daniel Chronlund / xFreed0mInvoke-AzureAdPasswordSprayAttack / ADFSpray: Passwort-Spraying über die Office 365 Reporting-APIInvoke-AzureAdPasswordSprayAttack / ADFSpray
Optiv (Mehrere Autoren)Go365: RST-Benutzernamenerkennungs- und Passwort-Spraying-ModulGo365
byt3bl33d3rSprayingToolkit: Code-ReferenzenSprayingToolkit
sensepostruler: Code-ReferenzenRuler