Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
MSOLSpray — Ein Passwort-Spraying-Tool für Microsoft Online-Konten (Azure/O365). Das Skript protokolliert, ob die Benutzeranmeldedaten gültig sind, ob MFA auf dem Konto aktiviert ist, ob ein Mandant nicht existiert, ob ein Benutzer nicht existiert, ob das Konto gesperrt ist oder ob das Konto deaktiviert ist. | Kitploit
Tools/GitHubGitHub/dafthack/msolspray
OSINT (Open-Source-Intelligence)AufklärungPasswortangriffeInformationsbeschaffungCloud-SicherheitAuthentifizierung
GitHubdafthack/msolspray

MSOLSpray

Repository anzeigen
1.1k186vor 3 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

Ein Passwort-Spraying-Tool für Microsoft Online-Konten (Azure/O365). Das Skript protokolliert, ob die Benutzeranmeldedaten gültig sind, ob MFA auf dem Konto aktiviert ist, ob ein Mandant nicht existiert, ob ein Benutzer nicht existiert, ob das Konto gesperrt ist oder ob das Konto deaktiviert ist.

Teilen

MSOLSpray

Ein Password-Spraying-Tool für Microsoft Online-Konten (Azure/O365). Das Skript protokolliert, ob eine Benutzeranmeldung gültig ist, ob MFA auf dem Konto aktiviert ist, ob ein Tenant nicht existiert, ob ein Benutzer nicht existiert, ob das Konto gesperrt ist oder ob das Konto deaktiviert ist.

SEIEN SIE SEHR VORSICHTIG, KEINE KONTEN ZU SPERREN!

Warum ein weiteres Spraying-Tool?

Ja, mir ist bewusst, dass es andere Password-Spraying-Tools für O365/Azure gibt. Der Hauptunterschied bei diesem ist, dass das Tool nicht nur nach gültigen Passwörtern sucht, sondern auch die extrem detaillierten Informationen aus den Azure AD-Fehlercodes nutzt. Diese Fehlercodes geben Aufschluss darüber, ob MFA auf dem Konto aktiviert ist, ob ein Tenant nicht existiert, ob ein Benutzer nicht existiert, ob das Konto gesperrt ist, ob das Konto deaktiviert ist, ob das Passwort abgelaufen ist und vieles mehr.

Dadurch fungiert es nicht nur als Password-Spraying-Tool, sondern auch als Microsoft Online-Recon-Tool, das eine Aufzählung von Konten/Domänen ermöglicht. In begrenzten Tests scheint es, dass eine gültige Anmeldung am Microsoft Online OAuth2-Endpunkt nicht automatisch MFA-Texte/Push-Benachrichtigungen auslöst, was dieses Tool sehr nützlich macht, um gültige Anmeldedaten zu finden, ohne das Ziel zu alarmieren.

Schließlich funktioniert dieses Tool gut mit FireProx, um die Quell-IP-Adressen bei Authentifizierungsanfragen zu rotieren. In Tests schien dies zu vermeiden, dass man durch Azure Smart Lockout blockiert wird.

Bereitgestellt von:

Schnellstart

Sie benötigen eine Benutzerlistendatei mit den Ziel-E-Mail-Adressen, eine pro Zeile. Öffnen Sie ein PowerShell-Terminal über die Windows-Eingabeaufforderung mit 'powershell.exe -exec bypass'.

root@kitploit:~
Import-Module MSOLSpray.ps1
Invoke-MSOLSpray -UserList .\userlist.txt -Password Winter2020

Invoke-MSOLSpray Optionen

root@kitploit:~
UserList  - Benutzerlistendatei mit Benutzernamen, eine pro Zeile, im Format "[email protected]"
Password  - Ein einzelnes Passwort, das für den Password Spray verwendet wird.
OutFile   - Eine Datei, in die gültige Ergebnisse ausgegeben werden.
Force     - Erzwingt, dass der Spray fortgesetzt wird und nicht bei Erkennung mehrfacher Kontosperrungen stoppt.
URL       - Die URL, gegen die gesprüht werden soll. Potenziell nützlich, wenn sie auf eine API-Gateway-URL verweist, die mit etwas wie FireProx generiert wurde, um die IP-Adresse, von der Sie authentifizieren, zu randomisieren.
Tool herunterladen