
Eine bösartige OAuth-Anwendung, die sowohl für interne als auch externe Phishing-Angriffe genutzt werden kann, die auf Microsoft Azure- und Office365-Benutzer abzielen.
OAuthSeeker ist ein Red-Team-Tool für Phishing-Angriffe mithilfe bösartiger OAuth-Anwendungen, um Benutzeridentitäten in Microsoft Azure und Office365 zu kompromittieren.
OAuthSeeker bietet die folgenden Hauptfunktionen:
git clone https://github.com/praetorian-inc/oauthseeker.git
cd oauthseeker
go build -o oauthseeker ./cmd/oauthseeker/
export JWT=$(az account get-access-token --resource https://graph.microsoft.com | jq -r .accessToken)
sudo oauthseeker setup --access_token $JWT --azure --redirect_url $URL --name $NAME
open http://127.0.0.1:8080/admin/
OAuthSeeker stellt ein Admin-Panel bereit, in dem Betreiber gesammelte Zugangsdaten anzeigen, Zugriffstokens aktualisieren und die Microsoft Graph API über eine eingebettete Instanz von GraphRunner verwenden können. Betreiber können einzelne Zugangsdaten untersuchen und Zugriffstokens bei Bedarf aktualisieren, um den Zugriff auf Microsoft Graph-Ressourcen aufrechtzuerhalten. Die integrierte GraphRunner-Oberfläche vereinfacht die Navigation zu OneDrive, SharePoint, Teams und Outlook und ist über die Registerkarte „GraphRunner" in der OAuthSeeker-Navigationsleiste erreichbar.
OAuthSeeker erhält gültige Microsoft Graph API-Zugangsdaten, einschließlich eines JWT und Refresh-Tokens, nach erfolgreichem Abschluss des OAuth-Flows mit der Anwendung. OAuthSeeker führt den Token-Aktualisierungsvorgang automatisch alle vierundzwanzig Stunden durch, um sicherzustellen, dass Aktualisierungstokens über ihre gesamte Gültigkeitsdauer aktiv bleiben und nicht vorzeitig widerrufen werden. Allerdings bietet OAuthSeeker keine direkte Möglichkeit, diese Tokens nach der Durchführung einer OAuth-Consent-Phishing-Kampagne zu operationalisieren. Es gibt jedoch mehrere bestehende Tools, die genutzt werden können, um diese Tokens für die Post-Exploitation zu verwenden.
GraphRunner ist ein Post-Exploitation-Toolkit für Microsoft 365, das Angreifern ermöglicht, authentifizierten Zugriff auf die Microsoft Graph-API zu nutzen. Mit GraphRunner können Betreiber Daten aus E-Mails, SharePoint und Teams durchsuchen und exportieren, Benutzerberechtigungen aufzählen, bösartige Anwendungen bereitstellen und vieles mehr. Es ist eine leistungsstarke Möglichkeit, kompromittierte Konten auszuplündern und in einer Microsoft 365-Umgebung Persistenz aufrechtzuerhalten. Black Hills Information Security hat dieses Tool ursprünglich entwickelt, und es gibt einen informativen Webcast mit dem Titel GraphRunner: A Post-Exploitation Toolset for M365, der die Verwendung des Tools und gängige Angriffspfade erörtert.
GraphSpy ist ein Mehrzwecktool, das für fortgeschrittene Red-Team-Operationen in Microsoft 365 entwickelt wurde, mit einer lokalen Weboberfläche für effizientes Token-Management. Es ermöglicht optimierten Zugriff auf OneDrive, SharePoint und Outlook und unterstützt Device-Code-Phishing mit gleichzeitigem Code-Polling. Das Tool vereinfacht die Interaktion mit Microsoft-APIs und ermöglicht Angreifern, benutzerdefinierte Anfragen auszuführen und gezielte Datenextraktions- und Persistenzoperationen über Projekte hinweg durchzuführen. Weitere Einblicke bietet ein YouTube-Interview mit dem Autor von GraphSpy mit dem Titel GraphSpy - Offensive Security Tool for Microsoft 365 with Keanu Nys.
OAuthAzure ist ein Dienstprogramm, das zusammen mit OAuthSeeker für Post-Exploitation und die Aufzählung von Ressourcen in einer Azure-Umgebung genutzt werden kann. OAuthSeeker ermöglicht einen Phishing-Angriff, bei dem Sie user_impersonation-Berechtigungen in Microsoft Azure anfordern können, wodurch Sie im Namen des Opfer-Benutzerkontos auf alle Azure-Ressourcen zugreifen können. OAuthSeeker fordert standardmäßig Graph-API-Tokens an; die angeforderte Token-Zielgruppe (Audience) für das JWT kann entweder die Microsoft Graph API oder Microsoft Azure sein, jedoch nicht beides gleichzeitig. Standardmäßig wird in OAuthSeeker der Graph-API-Zugriff angefordert, aber OAuthAzure kann anschließend genutzt werden, um das erhaltene JWT und Refresh-Token gegen ein Microsoft Azure-Token einzutauschen, um Zugriff auf Azure-Impersonierungsfunktionen zu erhalten.
OAuthPillage ist ein Dienstprogramm, das im OAuthSeeker-Framework enthalten ist und der Post-Exploitation mit kompromittierten Microsoft Graph API-Tokens dient. Dieses Dienstprogramm ermöglicht es Ihnen, ein kompromittiertes Microsoft Graph API-Token zu nutzen, um mit der Berechtigung User.ReadBasic.All Benutzerrechte aufzulisten und alle in Microsoft Azure verfügbaren Informationen über Benutzer zu extrahieren, die für zusätzliche nachfolgende Phishing-Angriffe auf eine Zielorganisation verwendet werden können.
Weitere Informationen finden Sie in der ausführlichen Einrichtungsanleitung und Dokumentation mit detaillierten Einrichtungsschritten, Konfigurationsoptionen, Überlegungen zur Betriebssicherheit und Verwendungsbeispielen.