
Ein Passwort-Spraying-Tool für Microsoft Online-Konten (Azure/O365). Das Skript protokolliert, ob die Benutzeranmeldedaten gültig sind, ob MFA auf dem Konto aktiviert ist, ob ein Mandant nicht existiert, ob ein Benutzer nicht existiert, ob das Konto gesperrt ist oder ob das Konto deaktiviert ist.
Ein Password-Spraying-Tool für Microsoft Online-Konten (Azure/O365). Das Skript protokolliert, ob eine Benutzeranmeldung gültig ist, ob MFA auf dem Konto aktiviert ist, ob ein Tenant nicht existiert, ob ein Benutzer nicht existiert, ob das Konto gesperrt ist oder ob das Konto deaktiviert ist.
SEIEN SIE SEHR VORSICHTIG, KEINE KONTEN ZU SPERREN!
Ja, mir ist bewusst, dass es andere Password-Spraying-Tools für O365/Azure gibt. Der Hauptunterschied bei diesem ist, dass das Tool nicht nur nach gültigen Passwörtern sucht, sondern auch die extrem detaillierten Informationen aus den Azure AD-Fehlercodes nutzt. Diese Fehlercodes geben Aufschluss darüber, ob MFA auf dem Konto aktiviert ist, ob ein Tenant nicht existiert, ob ein Benutzer nicht existiert, ob das Konto gesperrt ist, ob das Konto deaktiviert ist, ob das Passwort abgelaufen ist und vieles mehr.
Dadurch fungiert es nicht nur als Password-Spraying-Tool, sondern auch als Microsoft Online-Recon-Tool, das eine Aufzählung von Konten/Domänen ermöglicht. In begrenzten Tests scheint es, dass eine gültige Anmeldung am Microsoft Online OAuth2-Endpunkt nicht automatisch MFA-Texte/Push-Benachrichtigungen auslöst, was dieses Tool sehr nützlich macht, um gültige Anmeldedaten zu finden, ohne das Ziel zu alarmieren.
Schließlich funktioniert dieses Tool gut mit FireProx, um die Quell-IP-Adressen bei Authentifizierungsanfragen zu rotieren. In Tests schien dies zu vermeiden, dass man durch Azure Smart Lockout blockiert wird.
Bereitgestellt von:
Sie benötigen eine Benutzerlistendatei mit den Ziel-E-Mail-Adressen, eine pro Zeile. Öffnen Sie ein PowerShell-Terminal über die Windows-Eingabeaufforderung mit 'powershell.exe -exec bypass'.
Import-Module MSOLSpray.ps1
Invoke-MSOLSpray -UserList .\userlist.txt -Password Winter2020
UserList - Benutzerlistendatei mit Benutzernamen, eine pro Zeile, im Format "[email protected]"
Password - Ein einzelnes Passwort, das für den Password Spray verwendet wird.
OutFile - Eine Datei, in die gültige Ergebnisse ausgegeben werden.
Force - Erzwingt, dass der Spray fortgesetzt wird und nicht bei Erkennung mehrfacher Kontosperrungen stoppt.
URL - Die URL, gegen die gesprüht werden soll. Potenziell nützlich, wenn sie auf eine API-Gateway-URL verweist, die mit etwas wie FireProx generiert wurde, um die IP-Adresse, von der Sie authentifizieren, zu randomisieren.