Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Microsoft365_devicePhish — Ein Proof-of-Concept-Skript zur Durchführung eines Phishing-Angriffs, der den Microsoft 365 OAuth-Autorisierungsablauf missbraucht | Kitploit
Tools/GitHubGitHub/optiv/microsoft365_devicephish
Phishing-ToolsPhishingPenetrationstestsSocial EngineeringAuthentifizierungRed TeamingE-Mail-Sicherheit
GitHuboptiv/microsoft365_devicephish

Microsoft365_devicePhish

Ein Proof-of-Concept-Skript zur Durchführung eines Phishing-Angriffs, der den Microsoft 365 OAuth-Autorisierungsablauf missbraucht

Repository anzeigen
10625vor 5 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Microsoft365_devicePhish

Missbrauch des Microsoft 365 OAuth-Autorisierungsablaufs für Phishing-Angriffe

Dies ist ein einfaches Proof-of-Concept-Skript, das einem Angreifer ermöglicht, einen Phishing-Angriff gegen den Microsoft 365 OAuth-Autorisierungsablauf durchzuführen. Damit kann man sich mit den Microsoft OAuth-API-Endpunkten verbinden, um user_code und device_code zu erstellen und bei einem erfolgreichen Phishing-Angriff das access_token des Opferbenutzers zu erhalten. Das Token kann dann verwendet werden, um über die Microsoft Graph API im Namen des Opferbenutzers auf verschiedene Office365-Produkte zuzugreifen. Darüber hinaus wurde dieses Skript erstellt, um eine spezielle Situation zu unterstützen, in der eine Zielorganisation ein E-Mail-OTP (Einmalpasswort) für ihre MFA-Option verwendete; so konnte man bei einem erfolgreichen Phishing-Angriff einen generierten E-Mail-OTP-Code aus dem E-Mail-Postfach des Opferbenutzers auslesen, um MFA zu umgehen.

Weitere Details zu diesem Phishing-Angriff und dem Szenario finden Sie im folgenden Blogbeitrag.

Verwendung

root@kitploit:~
$ python3 devicePhish.py 
[INFO] Verwendung: python3 devicePhish.py <client_id>
[INFO] Beispiel: python3 devicePhish.py fake-2ce0-4958-a61a-a5055ef62bf8

Beispiel

  1. Generieren von user_code und device_code aus einer Azure-App:

image

  1. Nach erfolgreichem Phishing-Angriff: Abrufen von access_token & refresh_token für einen Opferbenutzer:

image

  1. Nachdem ein E-Mail-OTP ausgelöst wurde, Auslesen des OTP-Codes aus dem E-Mail-Postfach des Opfers:

image

  1. Nach dem Auslesen des E-Mail-OTP-Codes wird die OTP-E-Mail gelöscht:

image

Danksagungen & Referenzen

  • Vorstellung einer neuen Phishing-Technik zur Kompromittierung von Office 365-Konten
  • TokenTactics
Tool herunterladen