Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
SSOh-No — Tool zur Benutzerenumeration und Passwort-Spraying für Tests von Azure AD | Kitploit
Tools/GitHubGitHub/optionalctf/ssoh-no
PasswortangriffePenetrationstestsCloud-SicherheitAuthentifizierung
GitHuboptionalctf/ssoh-no

SSOh-No

Tool zur Benutzerenumeration und Passwort-Spraying für Tests von Azure AD

Repository anzeigen
7110vor 4 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

SSOh-No

Dieses Tool dient dazu, Benutzer zu enumerieren, Passwort-Spraying und Brute-Force-Angriffe gegen jede Organisation durchzuführen, die Azure AD oder O365 nutzt.

Im Allgemeinen liefert dieser Endpunkt extrem ausführliche Fehlermeldungen, die genutzt werden können, um Benutzer zu enumerieren und deren Passwörter durch Brute-Force-/Spraying-Angriffe zu validieren, während gleichzeitig fehlgeschlagene Authentifizierungsversuche nicht protokolliert werden.

Dieses Tool ist eine bewaffnete Version eines PoC, der im arstechnica-Forschungsartikel demonstriert wurde, der die Techniken zur Ausnutzung des Endpunkts erläutert.

Dieser Endpunkt ist Microsoft bekannt, jedoch wurde er typischerweise als Feature und nicht als Bug abgestempelt.

Dieser Endpunkt erzwingt zwar „Smart Locking", das jedoch durch Rotieren der IP umgangen werden kann.

Warum ist dies einzigartig?

Der SSO-Autologon-Endpunkt enthält keinerlei Protokollierung, abgesehen von der möglichen Aktualisierung der „Letzte Anmeldung"-Zeit des Benutzers.

Die folgenden wurden getestet und enthalten keine Protokolle:

  • AzureAD
  • Sentinel
  • Defender for Identity (ehemals Advanced Thread Protection)
  • Defender for Cloud Apps

Usage

root@kitploit:~
$ ./SSOh-No -h
usage: SSOh-No [-h|--help] [-e|--email "<value>"] [-p|--password "<value>"]
               [-U|--userlist "<value>"] [-o|--outfile "<value>"]

               Enumerate and abuse a sub-par Azure SSO endpoint.

Arguments:

  -h  --help      Print help information
  -e  --email     Email address to query. Example: [email protected]
  -p  --password  Password to spray. Example: Password123!
  -U  --userlist  Specify userlist to enumerate
  -o  --outfile   Specify outfile. Example: validated.txt

Geplante Funktionen

  • Proxy-Implementierung, um Smart Lock zu umgehen
  • Passwort-Brute-Force aus Passwortlisten (einzelner Benutzer – keine Pläne für Passwortlisten-Brute-Force gegen eine Benutzerliste)
Tool herunterladen