
Ein Tool zur Überprüfung, ob MFA auf mehreren Microsoft-Diensten aktiviert ist.
MFASweep ist ein PowerShell-Skript, das versucht, sich mit einem bereitgestellten Satz von Anmeldeinformationen bei verschiedenen Microsoft-Diensten anzumelden und zu identifizieren, ob MFA aktiviert ist. Je nachdem, wie Bedingungszugriffsrichtlinien und andere Einstellungen für die Multi-Faktor-Authentifizierung konfiguriert sind, können einige Protokolle möglicherweise nur mit einem Faktor übrig bleiben. Es enthält auch eine zusätzliche Überprüfung für ADFS-Konfigurationen und kann versuchen, sich beim lokalen ADFS-Server anzumelden, falls dieser erkannt wird.
Derzeit hat MFASweep die Möglichkeit, sich bei den folgenden Diensten anzumelden:
WARNUNG: Dieses Skript versucht, sich ELF (11) Mal bei dem angegebenen Konto anzumelden (12, wenn ADFS enthalten ist). Wenn Sie ein falsches Passwort eingegeben haben, kann dies zur Sperrung des Kontos führen.
Weitere Informationen finden Sie im Blogbeitrag hier: Exploiting MFA Inconsistencies on Microsoft Services


Dieser Befehl verwendet die bereitgestellten Anmeldeinformationen und versucht, sich bei der Microsoft Graph API, Azure Resource Manager API, Microsoft 365 Exchange Web Services, Microsoft 365 Web Portal mit 7 verschiedenen Benutzeragenten und Microsoft 365 Active Sync zu authentifizieren. Wenn eine Authentifizierungsmethode erfolgreich ist, werden Token und/oder Cookies in AccessTokens.json geschrieben. (Derzeit werden keine Cookies oder Token für EWS, ActiveSync und ADFS protokolliert.)
Invoke-MFASweep -Username [email protected] -Password Winter2026 -WriteTokens
Dieser Befehl wird mit den Standardauthentifizierungsmethoden ausgeführt und prüft auch auf ADFS.
Invoke-MFASweep -Username [email protected] -Password Winter2026 -Recon -IncludeADFS
Invoke-MFASweepWebRequest-Wrapper, damit es sowohl unter Windows PowerShell 5.1 als auch PowerShell 7+ sauber läuft.AADSTS53003-Antworten und melden Conditional Access-Blöcke getrennt von allgemeinen Authentifizierungsfehlern.Invoke-M365WebPortalAuth -UAtype NintendoSwitch.Jedes einzelne Modul kann bei Bedarf auch separat ausgeführt werden.
Microsoft Graph API
Invoke-GraphAPIAuth -Username [email protected] -Password Winter2026
Azure Resource Manager API
Invoke-AzureManagementAPIAuth -Username [email protected] -Password Winter2026
Microsoft 365 Exchange Web Services
Invoke-EWSAuth -Username [email protected] -Password Winter2026
Microsoft 365 Web Portal (Windows user agent)
Invoke-M365WebPortalAuth -Username [email protected] -Password Winter2026 -UAtype Windows
Microsoft 365 Web Portal (iPhone user agent)
Invoke-M365WebPortalAuth -Username [email protected] -Password Winter2026 -UAtype iPhone
Microsoft 365 Web Portal (Unbekannte Plattform / Nintendo Switch user agent)
Invoke-M365WebPortalAuth -Username [email protected] -Password Winter2026 -UAtype NintendoSwitch
Microsoft 365 Active Sync
Invoke-O365ActiveSyncAuth -Username [email protected] -Password Winter2026
ADFS
Invoke-ADFSAuth -Username [email protected] -Password Winter2026
Unbekannte Plattform (CA Policy Bypass)
Dieses Modul testet auf falsch konfigurierte Bedingungszugriffsrichtlinien, die MFA für unbekannte Geräteplattformen nicht erzwingen. Es verwendet eine Nintendo Switch-Benutzeragenten-Zeichenfolge, sodass Entra ID die Geräteplattform und den Browser als „Unbekannt“ meldet.
Invoke-UnknownPlatformAuth -Username [email protected] -Password Winter2026
Die Funktion Invoke-BruteClientIDs durchläuft verschiedene Ressourcentypen und Client-IDs während der ROPC-Authentifizierung, um Single-Factor-Zugriff für verschiedene Kombinationen von Client-IDs und Ressourcen zu finden. Wenn eine Authentifizierungsmethode erfolgreich ist, werden Token und/oder Cookies in AccessTokens.json geschrieben. (Derzeit werden keine Cookies oder Token für EWS, ActiveSync und ADFS protokolliert)
Invoke-BruteClientIDs -Username [email protected] -Password Winter2026 -VerboseOut
Standardmäßig verwendet das Modul Invoke-BruteClientIDs eine Liste der 10 häufigsten Ressourcen und der 50 häufigsten Client-IDs. Sie können die Flags -FullResourceList und -FullClientIdList verwenden, um die integrierten größeren Listen mit 514 Client-IDs und 54 Ressourcen zu nutzen.
Invoke-BruteClientIDs -Username [email protected] -Password Winter2026 -FullResourceList -FullClientIdList -VerboseOut