Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
365-Stealer — Automatisiert Illicit-Consent-Grant-Angriffe gegen Azure/O365-Mandanten, um Refresh-Tokens zu stehlen, E-Mails/OneDrive-Daten zu exfiltrieren und bösartige Outlook-Regeln über eine CLI und ein Web-Management-Portal zu erstellen. | Kitploit
Tools/GitHubGitHub/alteredsecurity/365-stealer
PhishingPenetrationstestsCloud-SicherheitRed Teaming
GitHubalteredsecurity/365-stealer

365-Stealer

Automatisiert Illicit-Consent-Grant-Angriffe gegen Azure/O365-Mandanten, um Refresh-Tokens zu stehlen, E-Mails/OneDrive-Daten zu exfiltrieren und bösartige Outlook-Regeln über eine CLI und ein Web-Management-Portal zu erstellen.

Repository anzeigen
584111vor 5 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

365-Stealer

365-Stealer

Inhaltsverzeichnis

  • Über 365-Stealer
  • Über den Illicit Consent Grant Attack
  • Hauptfunktionen von 365-Stealer
  • Einrichtung der Angriffsumgebung
    • Automatische Azure-App-Registrierung
    • Manuelle Azure-App-Registrierung
    • Konfigurieren der Anwendung
      • Erstellen von Client-Geheimnissen
      • Hinzufügen von API-Berechtigungen
  • Einrichten von 365-Stealer
    • Aktivieren von SQLite3 auf dem Apache-Server
  • Konfigurieren des 365-Stealer-Verwaltungsportals
    • Ändern von Pfaden
    • Aktivieren der IP-Whitelist für das 365-Stealer-Verwaltungsportal
  • OPSEC-Überlegungen
  • Kommandozeilen-Hilfe
  • Blog
  • Fehler und Funktionswünsche
  • Mitwirken

Über

365-Stealer ist ein Python3-basiertes Tool zur Automatisierung von Angriffen durch illegale Einwilligungserteilung (Illicit Consent Grant Attack). Wenn ein Zielbenutzer unwissentlich einer Angreiferanwendung die Berechtigung erteilt, erhält der Angreifer Zugriff auf das Refresh-Token des Opfers. Dieses Refresh-Token kann dann verwendet werden, um andere Token zu generieren, sodass der Angreifer auf vertrauliche Daten wie E-Mails, Dateien auf OneDrive und Notizen zugreifen kann – ohne weitere Eingaben des Opfers. Die manuelle Ausnutzung dieses Angriffs ist zeitaufwendig, aber 365-Stealer vereinfacht und automatisiert den Prozess.

365-Stealer bietet zwei Schnittstellen:

  1. CLI (Command Line Interface) – Vollständig in Python3 entwickelt, bietet die CLI direkten Zugriff auf die Funktionen des Tools.
  2. Web-UI – Die Webbenutzeroberfläche ist in PHP entwickelt, während Python3 im Hintergrund die Befehle ausführt.

Verstehen des Illicit Consent Grant Attacks

Ein Illicit Consent Grant Attack (Angriff durch illegale Einwilligungserteilung) tritt auf, wenn ein Angreifer eine bösartige Anwendung in Azure registriert und den Zugriff auf vertrauliche Daten wie Kontakte, E-Mails oder Dokumente anfordert. Der Angreifer täuscht einen Benutzer, indem er die Anwendung als legitim präsentiert und ihn dazu bringt, seine Einwilligung zu geben. Sobald das Opfer auf „Akzeptieren“ klickt, gewährt es dem Angreifer unwissentlich Zugriff, sodass dieser im Namen des Opfers handeln kann, ohne dessen Organisationsanmeldeinformationen zu benötigen.

Um es deutlicher zu erklären: Sobald der Benutzer die Berechtigung erteilt, sendet Entra ID ein Token an den Server des Angreifers. Dieses Token gibt dem Angreifer die Möglichkeit, E-Mails zu lesen, E-Mails zu senden, auf Dateien auf OneDrive zuzugreifen und andere bösartige Aktivitäten mit den Anmeldeinformationen des Opfers durchzuführen. Im Gegensatz zu Phishing-Angriffen, die auf den Diebstahl von Passwörtern abzielen, umgehen Illicit Consent Grant Attacks die Authentifizierung vollständig, indem sie das Berechtigungssystem von Cloud-Anwendungen missbrauchen.

Hauptfunktionen von 365-Stealer

  • Stehlen von Refresh-Tokens: Das Tool erfasst Refresh-Tokens von Opfern, die mindestens 90 Tage lang zur Generierung neuer Zugriffstokens verwendet werden können, wodurch ein dauerhafter Zugriff auf deren Konten möglich ist.
  • E-Mails im Namen des Opfers senden: 365-Stealer kann E-Mails mit Anhängen vom Konto des Opfers an andere Benutzer senden, ohne dass das Opfer davon erfährt.
  • Erstellen bösartiger Outlook-Regeln: Es kann schädliche Regeln im Outlook des Opfers erstellen, z. B. eingehende E-Mails an eine vom Angreifer kontrollierte E-Mail-Adresse weiterleiten.
  • Hochladen von Dateien auf OneDrive: Das Tool kann beliebige Dateien in das OneDrive-Konto des Opfers hochladen.
  • Stehlen von Daten aus OneDrive, OneNote und E-Mails: 365-Stealer kann Dateien aus OneDrive und OneNote extrahieren sowie alle E-Mails einschließlich Anhänge aus dem Konto des Opfers herunterladen.
  • Verwalten gestohlener Daten: Das 365-Stealer-Verwaltungsportal ermöglicht es Angreifern, alle kompromittierten Daten zu verwalten, einschließlich Refresh-Tokens, E-Mails, Dateien und Benutzer.
  • Hintertür in OneDrive-Dokumente: Das Tool kann eine in OneDrive gespeicherte .docx-Datei mit einem Hintertür-Makro versehen und die Dateierweiterung durch .doc ersetzen.
  • Speichern kompromittierter Daten: Alle gesammelten Informationen wie Refresh-Tokens, E-Mails, Dateien und Benutzerdaten aus dem Mandanten des Opfers sowie Konfigurationen werden in einer Datenbank gespeichert.
  • Anpassbare Verzögerung beim Datendiebstahl: Angreifer können eine Verzögerung in Sekunden festlegen, um bei der Datenernte eine Erkennung zu vermeiden.
  • Hosten einer Phishing-Anwendung: Das Tool kann eine gefälschte Anwendung zur Durchführung von Illicit Consent Grant Attacks hosten, entweder über den Befehl --run-app im Terminal oder über das 365-Stealer-Verwaltungsportal.
  • Selektiver Token-Diebstahl: Mit dem Flag --no-stealing können nur die Token gestohlen werden, ohne weitere Aktionen auszuführen, sodass sie später ausgenutzt werden können.
  • Anfordern neuer Zugriffstokens: Das Tool ermöglicht es Angreifern, neue Zugriffstokens für alle Benutzer oder bestimmte Benutzer im kompromittierten Mandanten anzufordern.
  • Mit den Flags , und können Angreifer problemlos neue Zugriffstokens erhalten.

Einrichtung der Angriffsumgebung

Automatische Azure-App-Registrierung

Um eine Anwendung automatisch in Azure mit dem bereitgestellten Python-Skript zu registrieren, gehen Sie wie folgt vor:

  1. Stellen Sie sicher, dass Python3 auf Ihrem Rechner installiert ist.

  2. Klonen Sie das 365-Stealer-Repository:

    root@kitploit:~
    git clone https://github.com/AlteredSecurity/365-Stealer.git
    cd 365-Stealer
    
  3. Installieren Sie die erforderlichen Python-Module:

    root@kitploit:~
    pip install -r requirements.txt
    
  4. Führen Sie das Skript zur automatischen Azure-App-Registrierung aus:

    root@kitploit:~
    python 365-Stealer.py --app-registration
    
  • Das Skript fordert Sie auf, Ihre Azure-Mandanten-ID, den gewünschten Anwendungsnamen und den Weiterleitungs-URI anzugeben.
  • Sie wählen außerdem eine Authentifizierungsmethode (OAuth mit Client Secret oder Device Code Flow) und legen API-Berechtigungen fest (entweder Standard, LowImpact oder benutzerdefiniert).
  • Folgen Sie den Eingabeaufforderungen, um die App-Registrierung abzuschließen.

Manuelle Azure-App-Registrierung

Wenn Sie eine Azure-Anwendung lieber manuell registrieren möchten, gehen Sie wie folgt vor:

  1. Melden Sie sich beim Azure-Portal an: Gehen Sie zu https://portal.azure.com und melden Sie sich an.
  2. Navigieren Sie zu Microsoft Entra ID: Klicken Sie im Portal auf Microsoft Entra ID.
  3. Gehen Sie zu App-Registrierungen: Klicken Sie im linken Menü auf App registrations.
  4. Erstellen Sie eine neue Registrierung: Klicken Sie auf New registration, um den Registrierungsprozess für eine neue Anwendung zu starten.
  5. Geben Sie die Anwendungsdetails an:
    • Name: Geben Sie einen Namen für Ihre Anwendung ein. Dieser Name wird dem Benutzer während des Einwilligungsprozesses angezeigt.
    • Unterstützte Kontotypen: Wählen Sie Accounts in any organizational directory (Any Microsoft Entra ID tenant - Multitenant).
  6. Legen Sie den Weiterleitungs-URI fest:
    • Geben Sie den Weiterleitungs-URI an, der auf Ihre 365-Stealer-Phishing-Seite verweist. Das Format sollte https://<DOMAIN/IP>:<PORT>/login/authorized sein, wobei Ihre Domain oder IP dem Ort entspricht, an dem Sie die 365-Stealer-Anwendung hosten.
  7. Schließen Sie die Registrierung ab:
    • Sobald alle Details eingegeben sind, klicken Sie auf Register, um die Anwendung zu erstellen.

app registration app registration

Konfigurieren der Anwendung

Erstellen von Client-Geheimnissen

  1. Navigieren Sie zu Zertifikate & Geheimnisse:
    • Klicken Sie im Azure-Portal unter Ihrer registrierten Anwendung auf Certificates & secrets.
  2. Erstellen Sie ein neues Client-Geheimnis:
    • Klicken Sie auf New client secret, geben Sie eine Beschreibung für das Geheimnis ein und klicken Sie dann auf Hinzufügen.
  3. Speichern Sie den Geheimniswert:
    • Kopieren Sie den erstellten Geheimniswert und bewahren Sie ihn an einem sicheren Ort auf, da Sie ihn nach dem Verlassen der Seite nicht mehr abrufen können.
Client Secrets

Hinzufügen von API-Berechtigungen

  1. Gehen Sie zu API-Berechtigungen:
    • Klicken Sie im Azure-Portal unter Ihrer Anwendung auf den Tab API permissions.
  2. Fügen Sie Berechtigungen hinzu:
    • Klicken Sie auf Add a permission, um mit der Auswahl der erforderlichen Berechtigungen zu beginnen.
  3. Wählen Sie Microsoft Graph:
    • Wählen Sie unter den verfügbaren APIs Microsoft Graph aus.
  4. Wählen Sie delegierte Berechtigungen:
    • Klicken Sie im nächsten Schritt auf Delegated permissions, um Berechtigungen zuzuweisen, die im Namen des angemeldeten Benutzers handeln.
  5. Wählen Sie die erforderlichen Berechtigungen aus:
    1. Contacts.Read
    2. Mail.Read
    3. Notes.Read.All
    4. Mailboxsettings.ReadWrite
    5. Files.ReadWrite.All
    6. Mail.Send
    7. User.ReadBasic.All
Client Secrets

Einrichten von 365-Stealer

Schritt-für-Schritt-Anleitung

  1. Klonen Sie das 365-Stealer-Repository:

    git clone https://github.com/AlteredSecurity/365-Stealer.git

  2. Installieren Sie die erforderlichen Anwendungen:

    Python3

    XAMPP

  3. Extrahieren und speichern Sie die Dateien:

    • Kopieren Sie nach dem Klonen den Ordner 365-Stealer und legen Sie ihn in C:\xampp\htdocs\ ab, damit Sie die PHP-Anwendung hosten und Python ausführen können.
  4. Installieren Sie die Python-Abhängigkeiten: Führen Sie den folgenden Befehl aus, um die erforderlichen Python-Bibliotheken zu installieren.

    root@kitploit:~
    cd C:\xampp\htdocs\365-Stealer
    pip install -r requirements.txt
    
  5. Befolgen Sie die zusätzlichen Einrichtungshinweise: Nach der Installation der erforderlichen Anwendungen und Abhängigkeiten befolgen Sie die Anweisungen in der Datei yoursVictims/Readme.md. Diese führen Sie durch die Einrichtung der notwendigen Datenbanken und Tabellen, damit 365-Stealer ordnungsgemäß funktioniert.

Konfigurieren des 365-Stealer-Verwaltungsportals

Ändern von Pfaden

  1. Passen Sie die Skriptpfade an:

    • Ändern Sie ggf. die Pfade für 365-Stealer.py, die Datenbank und python3 in der Datei index.php unter C:/xampp/htdocs/yourvictims/.
Management Config
  1. Umgang mit Leerzeichen in Dateipfaden:

    • Wenn Python in einem Verzeichnis mit Leerzeichen im Pfad installiert ist (z. B. „Program Files“), setzen Sie den Pfad in Anführungszeichen. Beispiel: "C:/Program Files/Python/python.exe"
Management Config

Aktivieren der IP-Whitelist für das 365-Stealer-Verwaltungsportal

  1. Standardmäßige Whitelist:

    • Standardmäßig ist die IP-Whitelist aktiviert, und das Verwaltungsportal kann nur von localhost aus aufgerufen werden.
  2. Hinzufügen entfernter IPs:

    • Wenn Sie den Zugriff von einer entfernten IP-Adresse erlauben möchten, können Sie die gewünschte IP-Adresse in der Konfiguration hinzufügen.
  3. Deaktivieren der IP-Whitelist:

    • Wenn Sie die IP-Whitelist vollständig deaktivieren möchten, setzen Sie $enableIpWhiteList = false; in der Konfigurationsdatei.
Management Config

OPSEC-Überlegungen

Zugriffsbeschränkungen: Beschränken Sie aus Sicherheitsgründen den Zugriff auf das 365-Stealer-Verwaltungsportal stets auf die von Ihnen kontrollierte Infrastruktur.

Öffentliche Exposition vermeiden: Setzen Sie das 365-Stealer-Verwaltungsportal niemals direkt dem Internet aus. Stellen Sie sicher, dass es nur über sichere private Netzwerke zugänglich ist, um eine mögliche Kompromittierung zu vermeiden.

Kommandozeilen-Hilfe

root@kitploit:~
usage: 365-Stealer.py [-h] [--app-registration] [--set-config] [--get-config] [--code CODE] [--token TOKEN] [--client-id CLIENT_ID]
                      [--client-secret CLIENT_SECRET] [--refresh-token REFRESH_TOKEN] [--token-path TOKEN_PATH]
                      [--refresh-all] [--refresh-user REFRESH_USER] [--redirect-url REDIRECT_URL]
                      [--database-path DATABASE_PATH] [--no-stealing] [--upload UPLOAD] [--create-rules CREATE_RULES]
                      [--send-mail SEND_MAIL] [--delete-all-data] [--delete-user-data DELETE_USER_DATA] [--run-app]
                      [--no-ssl] [--port PORT] [--disable-logs]
                      [--injection]
                      [--custom-steal {listusers,checklicence,outlook,onedrive,onenote} [{listusers,checklicence,outlook,onedrive,onenote} ...]]
                      [--delay DELAY]
optional arguments:
  -h, --help            show this help message and exit
  --app-registration    Azure App Registration
  --set-config          Set 365-Stealer Configuration
  --get-config          Get 365-Stealer Configuration
  --code CODE           Provide Authorization Code
  --token TOKEN         Provide Access Token
  --client-id CLIENT_ID
                        Provide Application Client ID
  --client-secret CLIENT_SECRET
                        Provide Application Client Secret
  --refresh-token REFRESH_TOKEN
                        Provide Refresh Token
  --token-path TOKEN_PATH
                        Provide Access Token file path
  --refresh-all         Steal all user's data again.
  --refresh-user REFRESH_USER
                        Steal particular user's data again.(Provide EmailID)
  --redirect-url REDIRECT_URL
                        Redirect Url
  --database-path DATABASE_PATH
                        Provide Database Path
  --no-stealing         Steal only Tokens
  --upload UPLOAD       Add files in victim's OneDrive(Provide File Path)
  --create-rules CREATE_RULES
                        Provide json file containing outlook rules
  --send-mail SEND_MAIL
                        Provide json file to send email
  --delete-all-data     Delete all data from the database!
  --delete-user-data DELETE_USER_DATA
                        Delete specific user data from the database!
  --run-app             Host the Phising App
  --no-ssl              Use http(port 80)
  --port PORT           Provide custom port to Host the Phishing App
  --disable-logs        Disable all http access logs
  --custom-steal {listusers,checklicence,outlook,onedrive,onenote} [{listusers,checklicence,outlook,onedrive,onenote} ...]
                        Steal specific data
  --injection           Enable Macro Injection
  --delay DELAY         Delay the request by specifying time in seconds while stealing

Blog

Initial Access Attack in Azure – Understanding and Executing the Illicit Consent Grant Attack in 2025

Blogbeitrag zur neuen Version von 365-Stealer, die eine vollständige Neufassung der alten ist. Dieser Beitrag untersucht, wie der Illicit Consent Grant (ICG)-Angriff in Microsoft 365 funktioniert.

Der alte Blogbeitrag - Introduction to 365-Stealer

Fehler und Funktionswünsche

Bitte erstellen Sie ein Issue, wenn Sie einen Fehler entdecken oder einen Funktionswunsch haben.

Mitwirken

Wenn Sie zu einem Projekt beitragen und es verbessern möchten, ist Ihre Hilfe sehr willkommen.

Tool herunterladen
Generieren von Zugriffstokens mit Anmeldeinformationen:
--refresh-token
--client-id
--client-secret
  • Automatisieren der Azure-App-Registrierung: Das Flag --app-registration automatisiert die Azure-App-Registrierung und erleichtert die Einrichtung der Angriffsinfrastruktur ohne manuellen Eingriff.
  • Selektiver Datendiebstahl: Mit dem Flag --custom-steal können Angreifer gezielt Daten aus bestimmten Quellen wie OneDrive, Outlook usw. stehlen.
  • Gemeinsame Daten: Alle kompromittierten Daten werden in einer database.db-Datei gespeichert, die mit dem Team geteilt werden kann, um vorhandene gestohlene Tokens und Daten zu nutzen.
  • Suchen und Filtern von E-Mails: Angreifer können über das 365-Stealer-Verwaltungsportal nach bestimmten E-Mails nach Stichwort, Betreff, E-Mail-Adresse des Benutzers suchen oder E-Mails mit Anhängen filtern.
  • Exportieren von Benutzerdaten: Das Tool ermöglicht es Angreifern, Benutzerinformationen aus dem kompromittierten Mandanten zu exportieren und die Daten zur weiteren Analyse oder Verwendung in eine CSV-Datei zu speichern.