
Offensives Token-Harvesting-Tool, das x64-Prozessspeicher und TokenBroker-Cache-Dateien nach Azure AD/O365-JWT-Tokens in Office, Edge, Teams und PowerShell durchsucht.
Ist ein kleines Tool, um JWT (oder JWT-ähnliche Daten) aus verschiedenen Prozessen wie PowerShell, Excel, Word oder anderen zu extrahieren. Die Idee wurde von dem Blogbeitrag https://mrd0x.com/stealing-tokens-from-office-applications/ von dem großartigen @mrd0x inspiriert.
In der neuen Version habe ich die Forschung des fabelhaften @_xpn_ und seinen Beitrag https://blog.xpnsec.com/wam-bam/ hinzugefügt.
AzTokenFinder.exe --help
--mode Required. (Default: Online) Use mode 'online' for parsing processes or use mode offline to decode TokenBroker Cache
--filename Set path to a BrokerCache File.
--processname Names of process you want to parse. Please omit the ".exe".
--processids ProcessIDs you want to parse.
--default Enumerate Edge, Excel, Word, PowerShell, Teams, Onedrive and PowerPoint.
--showexpiredtokens (Default: false) Shows expired tokens.
--targetapp (Default: false) Parses the files where Office, Azure CLI or Azure PowerShell stores its data. Can be Office
(TokenCache), AZCLI (Azure CLI) or AzPWSH (Azure Powershell)
--help Display this help screen.
--version Display version information.
Daran ist nichts Besonderes. Es öffnet einfach die von dir angegebenen Prozesse, durchsucht den Speicher nach JWT-ähnlichen Daten und extrahiert sie.
Es funktioniert derzeit nur mit x64-Prozessen.