
Initial Access und Post-Exploitation-Tool für Entra ID und M365 mit browserbasierter GUI
________ _________
/ / by RedByte1337 __ / /
/ _____/___________ ______ | |__ / _____/_____ ______
/ \ __\_ __ \__ \ \____ \| | \ \_____ \\____ \ | |
\ \_\ \ | \/ __ \| |_> | \ \/ \ |_> \___ |
\______ /__| |____ | __/|___| /_______ / ___/ ____|
\/ \/|__| \/ \/|__| \/
Im Folgenden wird der empfohlene Installationsprozess mit pipx beschrieben, um Abhängigkeitskonflikte zu vermeiden.
GraphSpy ist so konzipiert, dass es auf jedem Betriebssystem funktioniert, wurde jedoch hauptsächlich unter Linux und Windows getestet.
Weitere Installationsoptionen und ausführliche Anweisungen finden Sie auf der Installationsseite im Wiki.
# Install pipx (skip this if you already have it)
apt install pipx
pipx ensurepath
# Install the latest version of GraphSpy from pypi
pipx install graphspy
Nach der Installation kann die Anwendung von jedem Speicherort im System aus mit dem Befehl graphspy gestartet werden.
Wird GraphSpy ohne Befehlszeilenargumente ausgeführt, startet GraphSpy und ist standardmäßig unter http://127.0.0.1:5000 verfügbar.
graphspy
Öffnen Sie dann einfach http://127.0.0.1:5000 in Ihrem bevorzugten Browser, um loszulegen!
Verwenden Sie die Argumente -i und -p, um die Schnittstelle und den zu überwachenden Port zu ändern.
# Run GraphSpy on http://192.168.0.10
graphspy -i 192.168.0.10 -p 80
# Run GraphSpy on port 8080 on all interfaces
graphspy -i 0.0.0.0 -p 8080
Detaillierte Anweisungen und weitere Befehlszeilenargumente finden Sie auf der Ausführungsseite im Wiki.
Die vollständigen Nutzungsdetails finden Sie im GitHub-Wiki.
Einen schnellen Überblick über die Funktionen finden Sie im offiziellen Release-Blogbeitrag.
Wenn Sie zu GraphSpy beitragen oder interne Komponenten ändern möchten, beginnen Sie hier:
Speichern Sie Ihre Access- und Refresh-Tokens für mehrere Benutzer und Bereiche an einem Ort.


Wechseln Sie einfach zwischen ihnen oder fordern Sie von jeder Seite neue Access-Tokens an.

Erstellen und abfragen Sie mühelos mehrere Gerätecodes gleichzeitig. Wenn ein Benutzer den Gerätecode zur Authentifizierung verwendet hat, speichert GraphSpy das Access- und Refresh-Token automatisch in seiner Datenbank.

Konfigurieren Sie automatische Aktionen, die unmittelbar nach einer erfolgreichen Gerätecode-Authentifizierung ausgeführt werden sollen.

Zeigen Sie MFA-Methoden an, ändern und erstellen Sie sie, die mit dem Konto des Benutzers verknüpft sind.

Die folgenden MFA-Methoden können von GraphSpy aus hinzugefügt werden, um Persistenz einzurichten:

Fordern Sie Primary Refresh Tokens direkt aus GraphSpy an, importieren Sie sie oder verwenden Sie sie.
Diese PRTs sind wesentlich leistungsfähiger als reguläre Refresh-Tokens, da sie nicht an eine bestimmte Anwendung gebunden sind, sondern stattdessen verwendet werden können, um Access-Tokens für JEDE Anwendung/jeden Bereich als Benutzer zu erhalten (sowohl FOCI als auch Nicht-FOCI).

Darüber hinaus können diese PRT-Tokens verwendet werden, um PRT-Cookies zu generieren, die direkt in einen Browser importiert werden können, um vollen interaktiven Zugriff auf jede Webanwendung zu bieten, die in Entra ID SSO integriert ist.

Registrieren Sie Windows Hello for Business (WHfB)-Schlüssel in GraphSpy für eine Kombination aus Benutzer und Gerät, oder importieren Sie sie aus einem anderen Tool oder von einem kompromittierten Gerät.
Diese WinHello-Schlüssel können verwendet werden, um neue Primary Refresh Tokens für den Benutzer zu generieren, sogar nach Passwortzurücksetzungen, was sie zu einer sehr mächtigen Kontopersistenz macht!
